CVE-2025-11659CVE-2025-11659是ProjectsAndPrograms School Management System(学校管理系统)中存在的一个高危安全漏洞,CVSS评分为7.3分。该漏洞位于系统的/assets/uploadNotes.php文件中,攻击者可以通过操纵File参数实现无限制的文件上传操作。由于该漏洞无需认证即可远程利用,且无需用户交互,攻击者可以从网络直接发起攻击,对系统的机密性、完整性和可用性均构成威胁。该漏洞的利用代码已经公开发布,可能被恶意攻击者用于实际攻击活动中。受影响的系统主要用于学校教务管理,涉及学生信息、课程资料、成绩数据等敏感信息,一旦被攻击者利用,可能导致服务器被植入后门、敏感数据泄露或系统被完全控制。该产品的开发采用滚动发布(Rolling Release)模式,持续交付更新,因此官方未提供具体的受影响版本号或修复版本号,用户需要关注官方仓库的最新提交记录以获取安全补丁。此漏洞的发现者为[email protected],披露日期为2025年10月13日,属于近期披露的高危漏洞,需要相关用户及时采取防护措施。
该漏洞的核心问题在于/assets/uploadNotes.php文件对用户上传的文件缺乏充分的验证和过滤机制。具体技术原理如下:
1. **漏洞入口点**:/assets/uploadNotes.php文件是系统用于上传笔记/附件的功能端点,接受用户通过HTTP POST请求上传文件。
2. **参数操控**:漏洞涉及对File参数的处理。攻击者可以通过精心构造的multipart/form-data请求,绕过文件类型检查机制。
3. **绕过方式**:该文件上传功能未对上传文件的扩展名、MIME类型、文件内容进行严格的验证,导致攻击者可以上传任意类型的文件,包括但不限于PHP Webshell、HTML文件(用于钓鱼)、JavaScript文件等可执行脚本。
4. **利用条件**:由于漏洞的攻击向量为网络(AV:N)、攻击复杂度低(AC:L)、无需权限(PR:N)、无需用户交互(UI:N),攻击者只需通过简单的HTTP请求即可完成攻击。
5. **攻击后果**:成功利用后,攻击者可以在服务器上上传并执行恶意PHP代码,进而获取服务器控制权限、读取敏感数据、植入持久化后门,或将服务器作为跳板进行内网渗透。
6. **影响范围**:该漏洞影响机密性(低)、完整性(低)和可用性(低),虽然单项影响评级为低,但综合评分为7.3分,属于高危漏洞,主要因为其易于利用且可远程执行。