CVE-2025-10907CVE-2025-10907是WSO2多个产品中存在的高危安全漏洞,CVSS评分达到8.4分。该漏洞属于任意文件上传(Arbitrary File Upload)类型,源于SOAP管理服务对上传内容及目标路径的验证不足。攻击者在获得管理员权限后,可利用此漏洞向服务器上的用户控制位置上传精心构造的恶意文件。一旦恶意文件成功上传并被服务器处理,攻击者即可实现远程代码执行(RCE),完全控制受影响系统。默认情况下,该漏洞仅能被拥有SOAP服务管理访问权限的用户利用,这限制了其利用范围,但具有高权限的攻击者仍可造成严重后果。此漏洞影响WSO2 Carbon 4.4.0及更高版本的所有产品,包括但不限于WSO2 API Manager、Identity Server、Enterprise Integrator等。企业用户应立即评估风险并采取相应修复措施。
该漏洞的根本原因在于WSO2产品的SOAP管理服务(Admin Services)对文件上传操作缺乏充分的安全验证。攻击者通过SOAP接口上传文件时,系统未能正确验证上传文件的类型、内容以及目标存储路径。攻击者可以构造包含恶意代码的文件(如JSP webshell、shell脚本等),并指定上传到服务器上任意可执行目录。例如,攻击者可将恶意JSP文件上传至web应用的可执行路径,当该文件被访问时,服务器将执行其中的恶意代码,从而触发RCE。漏洞利用的关键步骤包括:1)获取管理员账户凭据或会话;2)构造包含webshell的恶意文件;3)通过SOAP接口指定上传路径为可执行目录;4)访问上传的恶意文件以执行任意命令。由于漏洞位于管理服务层面,普通的认证用户无法直接利用,必须具备管理权限。