CVE-2025-69245CVE-2025-69245是Raytha CMS中的一个中等严重性安全漏洞,CVSS评分为6.1。该漏洞源于Raytha CMS的登录功能对returnUrl参数缺乏充分的输入验证和输出编码。攻击者可以利用此漏洞构造包含恶意JavaScript代码的URL,当已认证用户访问该URL时,恶意代码会在用户浏览器上下文中执行,可能导致会话劫持、敏感信息窃取或对用户进行进一步攻击。此漏洞影响Raytha CMS 1.4.6之前的所有版本。
该漏洞存在于Raytha CMS的登录功能模块中。当用户访问登录页面时,系统会处理returnUrl参数用于登录成功后重定向。然而,该参数在接收和输出时未进行适当的HTML实体编码,导致攻击者可以在URL中注入任意JavaScript代码。<script>alert(document.cookie)</script>这样的payload会被直接反射到响应页面中,在用户浏览器解析HTML时执行。攻击者需要诱导已认证用户访问恶意构造的URL,利用用户已建立的会话来执行恶意操作。