CVE-2025-68917CVE-2025-68917是存在于ONLYOFFICE Docs文档服务器中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响9.2.1之前的所有版本。攻击者可以在文档评论编辑功能的textarea表单组件中注入恶意JavaScript脚本代码。当其他用户查看包含恶意代码的评论时,这些脚本将在其浏览器上下文中执行,可能导致会话Cookie被盗取、用户敏感信息泄露、甚至进一步发起针对该用户账户的恶意操作。此漏洞的CVSS评分为6.4,属于中等严重程度,攻击复杂度低且不需要特殊权限,攻击者只需拥有低权限账户即可利用此漏洞。由于ONLYOFFICE Docs广泛应用于企业文档协作环境,该漏洞可能影响大量使用该平台进行文档管理和协作的组织。ONLYOFFICE DocumentServer是开源办公套件的核心组件,负责处理文档的转换、编辑和协作功能,其安全性对整体办公环境至关重要。
该XSS漏洞源于ONLYOFFICE Docs DocumentServer在处理评论编辑表单的textarea输入时,未对用户提交的内容进行充分的输入验证和输出编码。攻击者可以利用这一缺陷,在评论字段中嵌入包含JavaScript代码的恶意payload。当受害者(其他用户)查看包含恶意评论的文档时,浏览器会解析并执行这段注入的脚本代码。由于脚本在受害者的浏览器上下文中执行,攻击者可以访问该用户的会话Cookie、localStorage中的认证令牌,以及页面中可见的敏感文档内容。攻击者通常使用常见的XSS payload技术,如`<script>alert(document.cookie)</script>`或事件处理器属性`onerror`、`onload`等来触发恶意代码执行。在某些场景下,攻击者还可能利用JavaScript执行CSRF攻击,在受害者不知情的情况下执行未授权操作。修复后的版本9.2.1增加了对评论输入内容的严格过滤和HTML实体编码,防止恶意脚本被浏览器解析执行。