CVE-2025-70365Kiamo 8.4之前的版本中存在一个严重的存储型跨站脚本(XSS)漏洞。该问题的根源在于管理界面未能对用户提供的输入进行适当的输出编码。攻击者利用此漏洞,只需经过身份验证的管理员权限,即可向系统注入恶意的JavaScript代码。当其他用户访问包含该恶意代码的受影响页面时,脚本将在其浏览器上下文中自动执行。值得注意的是,供应商声称在CVE记录正式发布之前,针对8.3.1分支的修复补丁已经发布,但该漏洞仍对未及时更新的系统构成安全威胁。
该漏洞属于典型的存储型XSS(Stored XSS),其技术原理在于应用程序对持久化数据的处理存在缺陷。在Kiamo受影响版本的管理后台中,特定表单字段(如系统配置或用户管理模块)在接收用户输入时,未实施严格的输入过滤和输出转义机制。攻击者可以将精心构造的JavaScript载荷(例如 `<script>alert(1)</script>`)提交至服务器并存储在数据库中。由于CVSS向量显示 `PR:L`(低权限)和 `UI:R`(需用户交互),攻击者通常需要某种形式的访问权限来注入载荷,但受害者只需浏览受影响页面即可触发漏洞。恶意脚本执行后,攻击者可利用浏览器的会话上下文窃取Cookie、执行未授权操作或进行钓鱼攻击。