Reflected Cross-Site Scripting in ONLYOFFICE Docs (DocumentServer)

Title

Reflected Cross-Site Scripting

Product

ONLYOFFICE Docs (DocumentServer)

Vulnerable Version

<=8.3.1

Fixed Version

8.3.2 or higher

CVE Number

CVE-2025-5301

Impact

medium

Found

14.02.2025

By

Max Rull | SEC Consult Vulnerability Lab

Management Summary

ONLYOFFICE Docs (DocumentServer) war von einer reflektierten Cross-Site Scripting (XSS) Schwachstelle im WOPI Protokoll-Handler betroffen. Angreifer konnten schadhafte Skripte via manipulierte HTTP POST Requests einschleusen, welche in der HTML Server-Antwort ausgegeben bzw. ausgeführt wurden.
 

Zum vollständigenSecurity Advisory (Englisch).

 

EOF Max Rull / @2025

 

Interesse an einer Zusammenarbeit mit den Experten von SEC Consult? Senden Sie uns Ihre Bewerbung.
Möchten Sie Ihre eigene Cyber-Sicherheit mit den Experten von SEC Consult verbessern? Kontaktieren Sie unsere lokalen Büros.