一、 漏洞 CVE-2025-54789 基础信息
漏洞信息
                                        # 文件移动功能存在反射型Self-XSS漏洞

## 概述

Files 模块用于在空间和用户配置文件中管理文件。在版本 0.16.9 及以下中,文件移动功能存在 JavaScript 注入漏洞,可能导致在用户会话上下文中执行任意浏览器端 JS 代码。

## 影响版本

0.16.9 及更低版本

## 细节

File Move 功能未对用户输入进行充分过滤或转义,攻击者可利用该缺陷注入任意 JavaScript 代码。

## 影响

攻击者可在受害用户的浏览器中执行任意 JS 代码,可能导致会话劫持、敏感信息泄露或其他恶意行为。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Files is Vulnerable to Reflected Self-XSS through its File Move Functionality
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Files is a module for managing files inside spaces and user profiles. In versions 0.16.9 and below, the File Move functionality does not contain logic that prevents injection of arbitrary JavaScript, which can lead to Browser JS code execution in the context of the user’s session. This is fixed in version 0.16.10.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
Web页面中脚本相关HTML标签转义处理不恰当(基本跨站脚本)
来源:美国国家漏洞数据库 NVD
二、漏洞 CVE-2025-54789 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-54789 的情报信息
四、漏洞 CVE-2025-54789 的评论

暂无评论


发表评论