CVE-2025-70844yaffa版本2.0.0中存在跨站脚本(XSS)漏洞。该漏洞出现在账户组页面的“Add Account Group”功能中。由于缺乏对用户输入的充分过滤,攻击者能够注入恶意的JavaScript代码。当其他用户访问受影响的页面时,这些恶意脚本将在其浏览器上下文中执行。这可能导致攻击者窃取用户会话Cookie、重定向到恶意网站或执行其他客户端攻击行为,从而威胁用户的数据安全和隐私。
CVE-2025-70844 是典型的存储型跨站脚本(Stored XSS)漏洞。漏洞根源在于yaffa v2.0.0在处理账户组数据时,未对“Add Account Group”接口传入的参数进行有效的安全清洗。攻击者可以构造包含恶意JavaScript代码的Payload(如`<script>`或事件处理器标签),并通过该功能提交到服务器后端。服务器将此恶意数据持久化存储在数据库中。当具有权限的用户(如管理员)访问并渲染该账户组页面时,服务器直接输出未经过滤的数据,导致受害者的浏览器解析并执行攻击者注入的脚本。利用CVSS向量中的PR:N(无需认证),攻击者可能在未登录状态下注入代码,结合UI:R(用户交互),诱导受害者查看特定页面以触发攻击,进而获取敏感信息或进行权限提升。