CVE-2025-68163CVE-2025-68163是JetBrains TeamCity中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞出现在TeamCity的agentpushInstall页面,攻击者可以在该页面注入恶意JavaScript代码。由于是存储型XSS,恶意脚本会被永久保存在服务器端,所有访问该页面的用户都会受到攻击影响。此漏洞的CVSS评分为3.5,属于低危级别。漏洞需要攻击者具备高权限(PR:H)才能实施利用,并且需要用户交互(UI:R)才能触发。攻击者可以利用此漏洞窃取用户会话cookie、劫持用户账户、执行未经授权的操作,或者在用户浏览器中执行任意JavaScript代码。TeamCity是一款流行的持续集成和持续部署(CI/CD)服务器,被广泛应用于软件开发和DevOps流程中,因此该漏洞可能对使用TeamCity的企业和组织的安全造成潜在威胁。建议受影响的用户尽快升级到修复版本或采取临时缓解措施。
该漏洞是存储型XSS(Cross-Site Scripting)类型的安全问题,存在于JetBrains TeamCity的agentpushInstall页面。存储型XSS与反射型XSS的主要区别在于,恶意脚本会被永久存储在目标服务器上(如数据库、论坛帖子、评论区等),而不是通过URL参数等方式临时传递。当其他用户访问包含恶意内容的页面时,服务器从存储中读取数据并将其嵌入到响应页面中,从而触发恶意脚本执行。在TeamCity的这个漏洞中,攻击者通过agentpushInstall页面注入包含恶意JavaScript代码的内容。这些内容被存储在TeamCity服务器端后,任何访问该页面的用户都会在不知情的情况下执行攻击者植入的脚本。由于TeamCity通常具有较高的权限访问权限,攻击成功可能导致敏感信息泄露、凭据窃取或进一步的横向移动。攻击者需要具有高权限账户才能利用此漏洞,这降低了漏洞被利用的风险,但不应忽视其潜在危害。