关键信息 漏洞类型 Stored XSS: 存储型跨站脚本攻击 影响版本 o2oa ≤ 10.0-410-g3d5e0d2 漏洞描述 在o2oa的 端点中,用户提供的输入(如个人资料字段)未经清理即被存储,并在应用中渲染,导致恶意脚本的持久执行。 利用方式 (POC) 影响 受害者浏览器中的持久JavaScript执行 可能泄露会话令牌或敏感用户数据 以认证用户身份执行未经授权的操作 修复建议 在存储前过滤和转义用户输入 在渲染数据时确保正确的输出编码