关键信息 漏洞编号 CVE-2025-61457 漏洞类型 Cross Site Scripting (XSS) 影响版本 code16 Sharp v9.6.6 描述 Sharp的图像文件上传在code16 Sharp v9.6.6实现中接受未经清理的SVG文件。这引入了以下问题: 影响 1. Stored XSS - 攻击者可以上传一个包含恶意脚本(如 )的SVG文件。当渲染时,可能导致账户接管、会话劫持或强制执行不存在CSRF令牌的操作。 - 用户上传恶意SVG后,该SVG中的有效负载可以窃取cookie等敏感信息。 2. DoS via XML Bomb (Billion Laughs Attack) - 包含指数实体扩展的恶意SVG可能触发内存耗尽攻击。 示例代码 参考链接 https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/XXE%20Injection#billion-laugh-attack