一、 漏洞 CVE-2025-8571 基础信息
漏洞信息
                                        # Concrete CMS 聊天消息XSS漏洞

## 概述

Concrete CMS 存在一个**反射型跨站脚本(XSS)漏洞**,位于**Conversation Messages Dashboard Page**中。

## 影响版本

- **受影响版本:**
  - 9 至 9.4.2
  - 低于 8.5.21 的版本

## 细节

- 漏洞类型:反射型 XSS(Reflected Cross-Site Scripting)
- 问题原因:用户输入未正确**消毒**(unsanitized input)
- 攻击场景:攻击者可通过构造恶意请求触发该漏洞

## 影响

- 可能导致以下危害:
  - 窃取用户会话 Cookie 或 Token
  - 网页内容被篡改(defacement)
  - 用户被重定向至恶意网站
  - 若受害者为管理员(admin),攻击者可执行**未授权操作**

## CVSS 评分

- 评分:4.8(CVSS v4.0)
- 向量:`CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N`

## 感谢

漏洞由 **Fortbridge** 在进行渗透测试和漏洞评估时发现并报告。  
[https://fortbridge.co.uk/](https://fortbridge.co.uk/)
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Concrete CMS 9 through 9.4.2 and below 8.5.21 is vulnerable to Reflected Cross-Site Scripting (XSS) in Conversation Messages Dashboard Page
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Concrete CMS 9 to 9.4.2 and versions below 8.5.21 are vulnerable to Reflected Cross-Site Scripting (XSS) in the Conversation Messages Dashboard Page. Unsanitized input could cause theft of session cookies or tokens, defacement of web content, redirection to malicious sites, and (if victim is an admin), the execution of unauthorized actions. The Concrete CMS security team gave this vulnerability a CVSS v.4.0 score of 4.8 with vector CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N. Thanks Fortbridge https://fortbridge.co.uk/  for performing a penetration test and vulnerability assessment on Concrete CMS and reporting this issue.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
输入验证不恰当
来源:美国国家漏洞数据库 NVD
漏洞标题
Concrete CMS 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Concrete CMS是Concrete CMS开源的一个面向团队的开源内容管理系统。 Concrete CMS 9至9.4.2版本和8.5.21之前版本存在安全漏洞,该漏洞源于会话消息仪表板页面存在反射型跨站脚本漏洞。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-8571 的公开POC
# POC 描述 源链接 神龙链接
1 CVE-2025-8571 https://github.com/chimdi2700/CVE-2025-8571 POC详情
三、漏洞 CVE-2025-8571 的情报信息
四、漏洞 CVE-2025-8571 的评论

暂无评论


发表评论