CVE-2025-67710CVE-2025-67710是Esri ArcGIS Server中发现的一个存储型跨站脚本漏洞。该漏洞影响版本11.4及更早版本,存在于Windows和Linux平台。在某些配置下,远程未认证攻击者可以利用此漏洞存储包含恶意代码的文件。当受害者访问这些文件时,恶意代码会在受害者的浏览器上下文中执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击等安全风险。漏洞的CVSS评分为6.1,属于中等严重程度。攻击复杂度低,无需认证即可发起攻击,但需要用户交互才能触发。由于是存储型XSS,恶意脚本会持久存在于服务器上,影响所有访问该内容的用户。ArcGIS Server作为企业级地理信息系统平台,广泛应用于政府、能源、交通等行业,此漏洞可能对企业业务系统和数据安全造成严重影响。建议管理员尽快评估受影响范围并采取相应的修复措施。
该漏洞是存储型跨站脚本(Stored XSS)漏洞,存在于Esri ArcGIS Server的文件上传和存储功能中。攻击者利用服务器对用户上传文件的验证不足,将包含恶意JavaScript代码的文件上传到服务器。由于这些文件被永久存储在服务器端,所有访问该文件的用户都会在浏览器中执行攻击者植入的恶意脚本。攻击向量为网络路径,攻击者可以构造特定的文件名或内容来绕过基本的安全过滤。恶意代码执行后可以窃取用户的会话Cookie、劫持用户操作、进行钓鱼攻击或植入进一步的攻击载荷。由于ArcGIS Server通常部署在企业内部网络且包含敏感地理数据,攻击成功可能导致严重的数据泄露风险。CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N),但需要用户交互(UI:R)来触发漏洞。