Combodo iTop反射型XSS漏洞分析:对象编辑表单错误引发安全风险

本文详细分析CVE-2025-48065漏洞,该漏洞影响Combodo iTop版本2.7.13和3.2.2之前的所有版本,攻击者可通过对象编辑表单错误实施反射型XSS攻击,威胁用户数据安全。

概述

CVE-2025-48065是一个影响Combodo iTop的反射型跨站脚本(XSS)漏洞,CVSS 3.1评分为8.8分,属于高危漏洞。

漏洞描述

Combodo iTop是一个基于Web的IT服务管理工具。在2.7.13和3.2.2之前的版本中,当包含错误信息的字段中含有恶意内容时,系统容易受到跨站脚本攻击。2.7.13和3.2.2版本对渲染的HTML内容提供了保护。

受影响产品

ID 供应商 产品 操作
1 Combodo iTop

受影响供应商总数:1 | 产品总数:1

CVSS评分

分数 版本 严重等级 向量 可利用性分数 影响分数 来源
8.8 CVSS 3.1 高危 2.8 5.9 security-advisories@github.com

解决方案

  • 将Combodo iTop更新到2.7.13或3.2.2或更高版本以修复XSS漏洞
  • 应用供应商为受影响版本提供的补丁

相关参考

CWE关联

CWE-79: 在网页生成过程中对输入进行不当中和(跨站脚本)

CAPEC攻击模式

  • CAPEC-63: 跨站脚本(XSS)
  • CAPEC-85: AJAX指纹识别
  • CAPEC-209: 使用MIME类型不匹配的XSS
  • CAPEC-588: 基于DOM的XSS
  • CAPEC-591: 反射型XSS
  • CAPEC-592: 存储型XSS

漏洞时间线

漏洞历史记录

动作 类型 旧值 新值
添加 描述 Combodo iTop是一个基于Web的IT服务管理工具…
添加 CVSS V3.1 AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
添加 CWE CWE-79
添加 参考 https://github.com/Combodo/iTop/security/advisories/GHSA-292c-hgcf-2g22
comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计