CVE-2025-70797Limesurvey v.6.15.20+251021版本存在跨站脚本攻击(XSS)漏洞。由于该版本未能正确过滤用户输入,远程攻击者可利用`Box[title]`和`box[url]`参数注入恶意脚本。当受害者访问包含恶意载荷的页面时,脚本将在其浏览器中执行,从而导致数据泄露或会话劫持。
该漏洞源于Limesurvey在处理问卷相关组件时,对`Box[title]`和`box[url]`参数缺乏足够的输入验证和输出编码。攻击者可以构造包含JavaScript代码的特制HTTP请求,将恶意载荷注入到受影响的应用参数中。根据CVSS向量(AV:N/AC:L/PR:N/UI:R/S:C),该漏洞利用难度低且无需认证,但需要一定程度的用户交互(如诱导用户点击链接或访问特定页面)。当受害者浏览器渲染未经过滤的参数值时,恶意脚本便会在上下文中执行。由于作用域为S:C(Scope Changed),这可能影响浏览器同源策略下的其他资源。攻击者可利用此漏洞窃取Cookie、重定向用户或执行恶意操作,对系统的机密性(C:L)和完整性(I:L)构成威胁。