关键信息 漏洞类型 Stored XSS: 存储型跨站脚本攻击 影响版本 o2oa ≤ 10.0-410-g3d5e0d2 漏洞描述 在o2oa的 端点中,用户提供的输入(如个人资料字段)未经验证和转义即被存储,并在应用中稍后呈现,允许恶意脚本执行。 利用方式 (POC) 使用POST请求向 发送包含恶意JavaScript代码的数据。 示例Payload: 影响 受害者浏览器中的持久性JavaScript执行 可能的会话令牌或敏感用户数据窃取 以认证用户身份执行未经授权的操作 修复建议 在存储前过滤和转义用户输入,在渲染数据时确保正确的输出编码。