关键信息 漏洞类型 Stored XSS: 存储型跨站脚本攻击 影响版本 o2oa ≤ 10.0-410-g3d5e0d2 漏洞描述 在o2oa的 端点中,用户提供的输入(如个人资料字段)未经序列化直接存储,并在应用中渲染,导致恶意脚本的持久执行。 利用方式 (POC) 影响 持久的JavaScript在受害者的浏览器中执行 可能窃取会话令牌或敏感用户数据 未经授权的行为以认证用户的身份执行 修复建议 在存储前过滤和转义用户输入到个人资料字段中,并确保在渲染数据时进行正确的输出编码。