CVE-2025-67842CVE-2025-67842是Mintlify Platform存在的一个高危存储型跨站脚本(Stored XSS)漏洞。该漏洞位于平台的Static Asset API中,在2025年11月15日之前的版本中,攻击者可以通过subdomain参数注入任意Web脚本或HTML。由于Mintlify平台的多租户架构存在安全缺陷,任何租户的静态资产都可以被其他租户的文档站点加载和显示,这使得攻击者能够实现跨租户的XSS攻击。攻击者首先注册一个带有恶意脚本的子域名,利用平台漏洞使其资产在其他租户的文档页面上被加载执行。当其他用户访问这些被污染的文档站点时,恶意脚本会在用户浏览器中自动执行,可能导致会话劫持、敏感信息窃取、钓鱼攻击或进一步的网络渗透。此漏洞CVSS评分为6.4,属于中危级别,但考虑到其可实现自动化大规模攻击且无需目标用户交互,仍需尽快修复。
该漏洞的根本原因在于Mintlify Static Asset API对subdomain参数缺乏有效的输入验证和安全过滤。平台采用多租户架构设计,各租户可以自定义子域名来托管其文档站点。在资产加载逻辑中,API允许通过subdomain参数指定资产来源,但未对参数值进行严格的安全检查。攻击者可以注册一个包含恶意JavaScript代码的子域名(如 xss<script>alert(document.cookie)</script>.yourdomain.com),平台在处理该子域名时会将其解析并加载相关资产。由于资产服务逻辑存在缺陷,带有XSS payload的资产会被存储并分发到其他租户的文档页面。当受害者访问这些页面时,浏览器会执行注入的恶意脚本。攻击者可以利用此漏洞窃取用户会话Cookie、进行CSRF攻击、植入钓鱼页面或重定向用户到恶意站点。漏洞影响所有在2025-11-15之前未更新版本的Mintlify Platform用户。