CVE-2025-7632CVE-2025-7632是Zohocorp ManageEngine Exchange Reporter Plus中的一个高危存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于5723及以下版本中,攻击者可以利用Public Folders报告功能注入恶意JavaScript代码。由于是存储型XSS,恶意代码会被永久保存在服务器端,当其他用户访问受影响页面时,恶意脚本会在其浏览器中执行。攻击者可借此窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或在内网中进一步横向移动。此漏洞需要低权限认证和用户交互才能触发,但由于其存储特性,危害范围较广。CVSS评分7.3,属于高危漏洞,机密性和完整性影响均为高。
该漏洞是存储型XSS,攻击者通过Public Folders报告功能输入恶意JavaScript代码。该代码被存储在服务器数据库中,当其他用户查看报告时,服务器将恶意代码作为页面内容返回到用户浏览器。由于应用程序未对用户输入进行充分的输出编码或过滤,浏览器将其作为可执行脚本执行。攻击者可以利用此漏洞执行任意JavaScript代码,包括读取Cookie、修改页面内容、记录用户输入等。由于Exchange Reporter Plus通常具有较高的系统权限,攻击成功可能导致获取敏感Exchange数据或进一步提权。攻击者需要先认证为低权限用户,然后构造包含XSS payload的请求到Public Folders报告接口。