13594780307 institutionalized@att.net

公司动态

  • 首页
  • 公司动态
  • 在文档管理系统中发现的 XSS 漏洞

在文档管理系统中发现的 XSS 漏洞


2025-10-22 19:16:51

常用文档管理系统存在安全漏洞

重点信息

多个文档管理系统DMS产品存在高危XSS漏洞,可能导致敏感文档被访问。各种漏洞可能被用于盗取管理会话cookie和进行用户冒充。OnlyOffice、LogicalDOC、OpenKM和Mayan的产品受到影响。迄今为止,OnlyOffice已发布补丁修复了相关漏洞。

根据 SecurityWeek 的报道,包括Mayan、OnlyOffice、LogicalDOC和OpenKM等在内的多款广泛使用的本地和云端文档管理系统解决方案受到八个 跨站脚本漏洞XSS 的影响,这些漏洞可能会被利用来访问敏感文档。这些漏洞可以被用来窃取管理员会话cookie,并进行用户冒充以获取DMS访问权限。

OnlyOffice Workspace 12101760 受到最严重漏洞的影响,该漏洞被标记为 CVE202247412,需要诱使受害者打开一个带有恶意 DMS 存储文档的嵌入式搜索,数据由Rapid7提供。逻辑文档管理系统LogicalDOC CE/Enterprise 873/882也受到四个XSS漏洞的影响,这些漏洞从 CVE202247415 跟踪到 CVE202247418。而另外两个漏洞,标记为 CVE202247413 和 CVE202247414,则影响 OpenKM 6312,后者需要 OpenKM 控制台访问。更有甚者,Mayan EDMS 433 的漏洞标记为 CVE202247419,发现影响其内置的标签系统。

“考虑到文档管理系统中存储的XSS漏洞的高危性,尤其是这些系统通常是自动化工作流程的一部分,管理员被敦促紧急应用任何供应商提供的更新。”Rapid7指出。不过,目前尚无供应商对此漏洞进行修复。

芒果加速器

更新于2023年3月16日:OnlyOffice已修复了XSS漏洞,并在GitHub上发布了相关文档。

影响产品漏洞编号修复状态OnlyOfficeCVE202247412已修复LogicalDOC CECVE202247415至CVE202247418未修复OpenKMCVE202247413、CVE202247414未修复Mayan EDMSCVE202247419未修复

这些漏洞不仅威胁到用户的隐私,也可能影响企业的安全性,因此及时更新和修复是每个管理员不可忽视的重要任务。

在文档管理系统中发现的 XSS 漏洞

允许CISA协助外国政府的法案通过参议院委员会 媒体

允许CISA协助外国政府的法案通过参议院委员会 媒体

2025-10-22 18:58:54

国土安全部网络安全援助的潜在延迟关键要点国土安全部DHS在应对外国对网络安全援助请求时可能会出现延迟。由于俄罗斯入侵乌克兰,DHS提供支持的过程耗时数周。根据密歇根州民主党参议员加里彼得斯Gary Peters提出的《DHS国际网络合作伙伴法案》,DHS可以指派工作人员前往外国提供帮助。这项法案是三...

微软揭示勒索软件现状

微软揭示勒索软件现状

2025-10-22 19:34:08

去年勒索病毒攻击的现状与趋势关键要点去年有超过100个网络威胁者参与了勒索病毒攻击。活跃的勒索病毒家族超过50种,LockBit Black、BlackCat/ALPHV等是主要攻击载荷。应对策略应优先考虑活动链,而非单纯焦点在载荷。尽管Conti网络犯罪组织已被打击,其他攻击仍在持续,新的勒索服务...