# O2OA 个人资料页跨站脚本漏洞
## 概述
在 O2OA 最高至 10.0-410 的版本中发现了一个跨站脚本(XSS)漏洞。
## 影响版本
- O2OA 最高至版本 **10.0-410**
## 细节
- 漏洞影响组件 **Personal Profile Page** 中的文件:
`/x_cms_assemble_control/jaxrs/form`
- 攻击者可通过远程方式发起攻击,利用此漏洞进行 **跨站脚本(XSS)攻击**
- 漏洞详情未披露具体利用方式,但已有公开的漏洞利用(PoC)存在
## 影响
- 未经授权的攻击者可能通过远程触发 XSS,导致:
- 脚本在受害者的浏览器中执行
- 可能窃取会话 Cookie、伪造请求或其他恶意操作
## 厂商回应
- 厂商在 GitHub issue 中回应(中文翻译):
“该问题将在新版本中修复。”
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Stored XSS in /x_cms_assemble_control/jaxrs/form in o2oa ≤ 10.0-410-g3d5e0d2 · Issue #180 · o2oa/o2oa -- 🔗来源链接
标签: issue-tracking
神龙速读标题: Stored XSS in /x_cms_assemble_control/jaxrs/form in o2oa ≤ 10.0-410-g3d5e0d2 · Issue #180 · o2oa/o2oa -- 🔗来源链接
标签: issue-tracking
神龙速读标题: Stored XSS in /x_cms_assemble_control/jaxrs/form in o2oa ≤ 10.0-410-g3d5e0d2 · Issue #180 · o2oa/o2oa -- 🔗来源链接
标签: exploit issue-tracking
神龙速读标题: CVE-2025-9683 O2OA Personal Profile form cross site scripting (Issue 180) -- 🔗来源链接
标签: vdb-entry
神龙速读暂无评论