CVE-2025-7633Zohocorp ManageEngine Exchange Reporter Plus 5723及以下版本存在存储型跨站脚本(Stored XSS)漏洞。该漏洞位于产品的自定义报表(Custom Report)功能中,攻击者可以利用此漏洞在报表字段中注入恶意JavaScript代码。由于是存储型XSS,恶意代码会被永久保存在服务器端,当其他用户查看包含恶意内容的报表时,攻击代码会自动执行。攻击者只需拥有低权限账号即可实施攻击,成功利用可窃取受害者Cookie、会话令牌等敏感信息,甚至可以冒充合法用户进行进一步操作。该漏洞CVSS评分7.3,属于高危级别,对系统机密性和完整性造成严重影响。由于该产品通常部署在企业内网环境中用于Exchange服务器监控,漏洞的利用可能对企业内网安全构成重大威胁。
漏洞根源在于ManageEngine Exchange Reporter Plus的自定义报表功能对用户输入缺乏充分的输入验证和输出编码。攻击者可以在创建或编辑自定义报表时,在报表名称、字段标签、描述等文本输入框中注入包含JavaScript代码的恶意payload。由于系统未对这些输入进行严格的HTML实体编码或安全过滤,恶意代码会被存储在数据库中。当其他用户(可能是管理员或其他有权查看报表的用户)访问或预览包含恶意内容的报表时,服务器会将未经过滤的内容直接返回给客户端浏览器,触发恶意JavaScript代码执行。攻击者可以利用此漏洞执行多种恶意操作,包括:窃取用户会话Cookie、读取页面内容获取敏感信息、修改页面显示内容进行钓鱼攻击、植入进一步的攻击载荷等。由于攻击发生在受害者访问报表时,攻击具有隐蔽性且影响范围广泛。