CVE-2025-67711CVE-2025-67711是Esri ArcGIS Server中的一个存储型跨站脚本(XSS)漏洞。该漏洞影响版本11.4及更早版本,涵盖Windows和Linux平台。在某些配置下,远程未认证攻击者可以利用此漏洞向服务器上传包含恶意代码的文件。当受害者浏览器访问这些被污染的内容时,恶意脚本会在受害者浏览器上下文中执行,可能导致敏感信息窃取、会话劫持、恶意操作执行等严重后果。由于攻击者无需认证即可实施攻击,且漏洞具有持久性(恶意代码存储在服务器端),因此该漏洞具有较高的实际威胁性。建议管理员尽快应用官方发布的安全补丁,并审查服务器配置以防止此类攻击。
存储型XSS漏洞发生在应用程序将用户输入未经充分过滤即存储并在后续页面中展示时。对于Esri ArcGIS Server 11.4及更早版本,攻击者可以通过文件上传功能或特定API接口上传包含恶意JavaScript代码的文件。服务器将这些文件存储后,当其他用户访问相关页面或触发特定功能时,浏览器会解析并执行这些恶意代码。攻击者通常使用<script>标签、事件处理器(如onerror、onload)或JavaScript伪协议来注入恶意代码。由于攻击代码持久存在于服务器端,每次有用户访问受污染内容时都会触发攻击,形成'一次注入,持久危害'的攻击模式。防御此类漏洞需要在服务端对所有用户输入进行严格的输入验证和输出编码。