O2OA 论坛发帖功能中的XSS漏洞CVE-2026-52370
O2OA 是兰德网络推出、基于Java EE 分布式架构的开源企业协同办公&低代码开发平台,采用AGPL协议,社区版完整开源免费商用。
一、基本情况
O2OA 是 Java 企业办公与流程平台,提供流程审批、门户管理、内容管理、论坛等模块,开源无版权绑定,私有化部署杜绝数据外泄。
O2OA 既是 OA 办公系统,也可作为 PaaS 底座快速搭建各类业务系统,学习成本偏低,运维人员无需精通 Java 也可以配置流程表单。

O2OA 前后端源码开放,企业可自行审计代码、修复漏洞,无闭源黑盒,前端使用基于 MooTools 的自定义组件渲染用户输入的HTML。
栋科技漏洞库关注到O2OA 论坛发帖功能中的 XSS 漏洞,该安全漏洞现在已经被追踪为CVE-2026-52370,但漏洞的 CVSS 评分未知。
二、漏洞分析
受影响版本中,论坛发帖接口将发帖者构造的富文本内容原样存入主题记录,
前端使用 o2.widget.ImageLazyLoader 渲染时调用 replaceHrefJavascriptStr 对 <a href> 进行 javascript: URI 过滤,
但该判断使用 indexOf('javascript:') 做大小写敏感匹配,
攻击者在发帖请求中插入 <a href="JavaScript:..."> 形式即可绕过过滤并最终在查看主题的受害者浏览器中执行任意脚本。
三、POC概念验证
1、访问官方网站(https://www.o2oa.net/download.html)下载系统并在本地部署:

2、管理员登录系统,点击论坛首页⇒ 进入企业论坛,点击“Settings”⇒ 选择“Partition Settings”以创建分区:


点击“Create Board”⇒ 选择“Create Board”进行创建


返回论坛主页。创作是成功的。现在,您可以继续发布消息。

3、填写帖子内容。您可以先上传一张普通图像。
点击发布时,使用Burp Suite等工具捕获数据包,修改img标签中的内容,并插入恶意脚本代码,如下图所示:



返回论坛并访问之前发布的消息:

成功警报框:

4、使用您的常规帐户登录,访问论坛,然后单击管理员帐户之前发布的帖子:


四、影响范围
O2OA v10
五、修复建议
O2OA >v10
六、参考链接
管理员已设置登录后刷新可查看