CVE-2025-9227CVE-2025-9227是Zoho Corporation ManageEngine OpManager网络监控软件中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于SNMP Trap处理器功能中,攻击者可以利用此漏洞在受影响的应用程序中注入恶意JavaScript代码。由于是存储型XSS,恶意脚本会被永久保存在服务器端,当其他用户访问相关功能页面时,恶意代码会自动执行。ManageEngine OpManager是一款广泛使用的企业级IT运维管理平台,用于监控网络设备、服务器、应用程序等IT基础设施。该漏洞影响版本128609及以下版本,CVSS评分6.5,属于中等严重程度。攻击者需要具有低权限用户身份,并通过用户交互才能触发漏洞利用。虽然漏洞的机密性、完整性和可用性影响都被评估为低,但存储型XSS漏洞仍可能导致敏感信息窃取、会话劫持等安全问题,对企业网络安全构成潜在威胁。建议受影响用户尽快升级到最新版本以修复此漏洞。
该存储型XSS漏洞位于ManageEngine OpManager的SNMP Trap处理器模块中。SNMP(简单网络管理协议)是用于监控网络设备和管理系统状态的标准协议,OpManager通过SNMP Trap接收器功能来收集和处理来自网络设备的SNMP告警信息。漏洞的根本原因在于应用程序在处理SNMP Trap数据时,未对用户输入进行充分的输入验证和输出编码。当网络设备发送包含恶意脚本代码的SNMP Trap消息时,这些数据会被直接存储在数据库中,并且在后续显示给用户时没有进行适当的HTML转义处理。攻击者可以通过构造包含<script>标签或JavaScript事件处理器(如onerror、onload等)的SNMP Trap数据,当管理员或监控人员查看Trap日志或告警页面时,恶意脚本将在其浏览器上下文中执行。由于OpManager通常具有较高的系统权限,攻击成功可能导致更严重的后果,包括凭据盗窃、横向移动等。