CVE-2025-0645CVE-2025-0645是Narkom Communication and Software Technologies Trade Ltd. Co.开发的Pyxis Signage数字标牌系统中存在的一个高危安全漏洞。该漏洞属于危险类型文件无限制上传(Unrestricted Upload of File with Dangerous Type),CVSS评分为7.2,属于高危级别。攻击者可以利用此漏洞上传恶意文件到服务器,从而实现远程代码执行(RCE),完全控制受影响的系统。此漏洞允许访问未正确受访问控制列表(ACL)约束的功能,攻击者无需用户交互即可发起攻击,但需要拥有高权限账户。漏洞影响范围涵盖截至2025年1月31日的所有Pyxis Signage版本。
该漏洞存在于Pyxis Signage的文件上传功能模块中。系统未能对用户上传的文件类型进行充分的验证和限制,允许攻击者上传可执行的脚本文件(如PHP、JSP、ASP等)到服务器的可访问目录。攻击者通过构造恶意的文件上传请求,绕过客户端的文件类型检查,利用服务器端验证不足的缺陷,将webshell或其他恶意代码上传到目标系统。上传成功后,攻击者可以通过HTTP请求访问这些恶意文件,从而在服务器上执行任意命令,实现远程代码执行。由于漏洞涉及访问控制约束不当,攻击者能够访问本应受限的管理功能,进一步扩大攻击面。