CVE-2025-8386CVE-2025-8386是AVEVA Application Server中发现的中危安全漏洞,CVSS评分6.9。该漏洞存在于Application Server的IDE组件中,攻击者需要具备aaConfigTools权限才能利用。漏洞允许已认证的恶意用户篡改App Objects的帮助文件,注入恶意脚本代码并持久化存储。当其他受害者用户访问或查看这些被污染的帮助文件时,恶意脚本将在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取或进一步的权限提升攻击。由于该漏洞仅影响配置时操作,运行时组件不受影响,但成功利用可造成水平或垂直权限提升。
该漏洞为存储型XSS(Persistent Cross-Site Scripting),攻击路径如下:具有aaConfigTools权限的认证用户可通过Application Server的IDE组件访问App Objects的帮助文件管理功能。攻击者在编辑或创建帮助文件内容时,插入恶意JavaScript代码(如<script>alert(document.cookie)</script>或更复杂的窃取会话令牌代码)。由于系统未对用户输入进行充分的输出编码和验证,恶意脚本被永久存储在服务器端。当其他用户(受害者)通过IDE组件查看或渲染这些帮助文件时,浏览器会执行嵌入的恶意脚本。攻击者可借此窃取受害者的认证令牌、模拟用户操作或进一步探测系统以实现垂直权限提升。漏洞利用条件限制在配置时操作,运行时环境相对安全。