CVE-2025-71177CVE-2025-71177是LavaLite CMS中存在的一个存储型跨站脚本(XSS)漏洞,影响版本最高至10.1.0。该漏洞位于package创建和搜索功能模块,攻击者可以通过在package的Name或Description字段中注入恶意的HTML或JavaScript代码。由于系统对这些输入内容在存储时未进行充分的过滤处理,且在后续的搜索结果展示页面中缺少适当的输出编码,导致恶意脚本被持久化存储并在其他用户访问搜索结果时执行。成功利用此漏洞的攻击者可以在受害者浏览器中执行任意JavaScript代码,从而实现会话劫持、凭据盗窃、钓鱼攻击或在受害者身份下执行未授权操作。由于该漏洞需要低权限用户身份且需要用户交互才能触发,因此CVSS评分为5.4,属于中等严重程度。
该漏洞属于存储型XSS(Stored XSS)漏洞,攻击向量为网络(AV:N),攻击复杂度低(AC:L)。漏洞存在于LavaLite CMS的package管理功能中,具体流程如下:1) 攻击者以低权限用户身份登录系统;2) 攻击者在创建package时,在Name或Description字段中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>;3) 系统将包含恶意代码的内容存储到数据库中,未进行输入验证或HTML转义;4) 当其他用户使用搜索功能查找package时,后端从数据库读取包含恶意代码的内容并返回给前端;5) 前端在渲染搜索结果时直接将未编码的内容输出到HTML页面中;6) 受害者浏览器解析HTML时执行注入的JavaScript代码。攻击者可利用此漏洞窃取用户会话cookie、劫持用户会话、进行钓鱼攻击或修改页面内容。由于存储型XSS的恶意代码存储在服务器端,只要漏洞未修复,所有访问受影响页面的用户都可能成为受害者,因此危害性较大。