# O2OA 个人资料页 XSS 漏洞
## 概述
O2OA 存在跨站脚本(XSS)漏洞,影响版本最高至 10.0-410。
## 影响版本
- O2OA ≤ 10.0-410
## 细节
- 漏洞位于 **/x_portal_assemble_designer/jaxrs/page** 文件中,涉及用户资料页面组件。
- 攻击者可通过远程发起特定请求,对页面进行恶意操作,最终成功触发跨站脚本攻击。
## 影响
- 可能导致用户浏览器执行恶意脚本,用于会话劫持、钓鱼攻击或信息篡改。
- 漏洞的利用方式已公开,存在被实际攻击使用的风险。
## 厂商回应
- 开发者已在 GitHub issue 中回应(中文翻译):“该问题将在新版本中修复。”
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Stored XSS in /x_portal_assemble_designer/jaxrs/page in o2oa ≤ 10.0-410-g3d5e0d2 · Issue #176 · o2oa/o2oa -- 🔗来源链接
标签: issue-tracking
神龙速读标题: Stored XSS in /x_portal_assemble_designer/jaxrs/page in o2oa ≤ 10.0-410-g3d5e0d2 · Issue #176 · o2oa/o2oa -- 🔗来源链接
标签: issue-tracking
神龙速读标题: Stored XSS in /x_portal_assemble_designer/jaxrs/page in o2oa ≤ 10.0-410-g3d5e0d2 · Issue #176 · o2oa/o2oa -- 🔗来源链接
标签: exploit issue-tracking
神龙速读标题: CVE-2025-9680 O2OA Personal Profile page cross site scripting (Issue 176 / EUVD-2025-26261) -- 🔗来源链接
标签: vdb-entry
神龙速读暂无评论