CVE-2025-67824CVE-2025-67824是Atlassian Jira Data Center平台上WorklogPRO - Jira Timesheets插件中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于插件处理过滤器名称的逻辑中,攻击者可以在过滤器名称字段中注入恶意的HTML或JavaScript代码。由于该插件在创建时间表时未对过滤器名称进行充分的输入验证和输出编码,恶意代码会被永久存储在系统中。当其他用户访问并使用相关功能时,存储的恶意脚本会在其浏览器中执行,可能导致会话劫持、敏感信息窃取或对用户进行进一步钓鱼攻击。此漏洞的CVSS评分为6.1,属于中危级别,需要用户交互才能触发。
该漏洞的根本原因在于WorklogPRO插件在处理过滤器名称时缺少适当的输入验证和输出编码。具体来说,当用户在自定义时间表对话框中选择过滤器类型并创建时间表时,插件直接使用过滤器名称而未进行安全过滤。攻击者可以构造包含JavaScript代码的恶意过滤器名称,例如:<script>alert(document.cookie)</script>。由于该名称被存储在数据库中且在后续操作中被直接渲染到HTML页面中,任何访问该时间表功能的用户都会触发恶意代码执行。攻击成功的条件包括:1)攻击者需要能够创建或修改过滤器;2)目标用户需要打开包含恶意过滤器的时间表对话框。这种存储型XSS的危害性高于反射型XSS,因为恶意代码会持续存在并影响所有访问该功能的用户。