关键信息 漏洞概述 漏洞名称: Disabled Content Security Policy Enables Cross-Site Scripting CVE ID: CVE-2025-54128 严重性: High (7.2/10) 受影响版本: <=11.0.7 修复版本: 11.0.8 漏洞详情 描述: HAX CMS NodeJS 版本的 Content Security Policy (CSP) 被禁用,这在生产环境中是不安全的,因为它无法防止跨站脚本攻击。 代码示例: 影响资源: 影响 结合 XSS 漏洞,攻击者可以执行任意脚本并窃取数据,包括会话令牌和敏感本地数据。 利用方式 (PoC) 安装 HAX CMS NodeJS5,应用将加载而没有配置 CSP。 额外信息 OWASP Content Security Policy