Invision Community <= 5.0.7 (oauth/callback) 反射型跨站脚本漏洞
软件链接
受影响版本
- 4.7.21之前的特定4.x版本
- 5.0.8之前的所有5.x版本
漏洞描述
传递给/oauth/callback/index.php脚本的"state" POST参数中的用户输入在生成HTML输出前未经过适当清理。攻击者可利用此漏洞执行反射型跨站脚本(XSS)攻击。
漏洞验证
通过诱骗受害者用户打开如下HTML页面即可利用该漏洞:
|
|
解决方案
升级至4.7.21、5.0.8或更高版本。
披露时间线
- [2025年5月16日] - 通知厂商
- [2025年5月27日] - 发布4.7.21版本
- [2025年5月28日] - 发布5.0.8版本
- [2025年5月28日] - 请求CVE标识符
- [2025年5月28日] - 分配CVE标识符
- [2025年7月23日] - 公开披露
CVE参考
通用漏洞披露计划(cve.org)已将此漏洞命名为CVE-2025-48933。
致谢
漏洞由Egidio Romano发现。