CVE-2025-68165CVE-2025-68165是JetBrains TeamCity中存在的一个反射型跨站脚本(Reflected XSS)漏洞。该漏洞影响TeamCity 2025.11之前的版本,攻击者可以在VCS Root配置页面注入恶意脚本代码。反射型XSS攻击通过诱导用户点击特制的链接,利用服务器对用户输入的不当处理,将恶意脚本反射回用户浏览器执行。由于该漏洞不需要认证即可利用,攻击者可以构造钓鱼链接诱骗目标用户点击,从而窃取用户会话cookie、劫持用户账户或进行其他恶意操作。TeamCity作为一款广泛使用的持续集成和持续部署(CI/CD)服务器,通常承载着企业核心的开发流程和敏感信息,一旦被攻击可能导致严重的安全后果。漏洞于2025年12月16日被披露,发现者为JetBrains安全团队([email protected])。鉴于该漏洞的CVSS评分为5.4(中等严重程度),且利用难度较低,建议相关用户尽快升级到修复版本或采取临时缓解措施。
该反射型XSS漏洞存在于JetBrains TeamCity的VCS Root设置功能中。漏洞的根本原因在于服务器端对用户提供的输入参数未进行充分的输入验证和输出编码。当用户在VCS Root配置页面提交数据时,某些参数会被直接回显到响应页面中,而服务器未能对特殊字符进行HTML实体编码处理。攻击者可以通过在VCS Root相关参数中注入JavaScript代码(如<script>alert('XSS')</script>或事件处理器onerror、onload等),构造恶意URL。由于该参数值被反射到HTTP响应中,用户的浏览器会将其解析为HTML/JavaScript代码并执行。攻击成功的关键条件包括:1)攻击者构造包含恶意脚本的URL;2)诱导目标用户点击该链接;3)用户浏览器执行反射的恶意代码。在TeamCity环境中,攻击者可能利用此漏洞获取管理员会话、访问项目配置、修改构建流程或提取敏感凭证信息。