在应用程序的用户资料更新功能中存在一个存储型跨站脚本(XSS)漏洞。应用程序未能正确清理用户在“名字”字段中提供的输入,就将其存储到数据库中并在多个页面上渲染。
攻击者可以在“名字”字段中注入任意JavaScript代码,每当任何用户(包括管理员)查看显示该资料信息的页面时,这些代码就会被执行。这使得攻击者能够执行会话劫持、凭据窃取、DOM操作以及完全接管任何加载了恶意资料数据的账户等操作。
https://nvd.nist.gov/vuln/detail/CVE-2025-14221
https://www.cve.org/CVERecord?id=CVE-2025-14221
https://github.com/advisories/GHSA-mr7v-3qmp-fjc4
https://mega.nz/file/T4hjCagS#87U1JgRHZWzXW2HTpBIG-H9dJ_w9kUERmaaQqJyB5_Q