CVE-2025-11898CVE-2025-11898是Flowring公司开发的Agentflow产品中存在的一个高危安全漏洞。该漏洞属于相对路径遍历(Relative Path Traversal)漏洞,允许未经认证的远程攻击者通过精心构造的请求下载服务器上的任意系统文件。
根据CVSS 3.1评分体系,该漏洞的基础评分为7.5分,属于高危级别。漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何特权(PR:N),也无需用户交互(UI:N)。从影响维度来看,该漏洞对机密性影响为高(C:H),对完整性和可用性无影响(I:N, A:N),这意味着攻击者主要目标是窃取敏感信息而非破坏系统。
该漏洞由台湾计算机紧急响应中心(TWNCERT)发现并报告,披露日期为2025年10月17日。由于Agentflow是一款企业级业务流程管理(BPM)和工作流自动化平台,广泛应用于企业的流程数字化转型中,因此该漏洞可能对使用该产品的企业造成严重的数据泄露风险,包括但不限于源代码、配置文件、数据库凭证等敏感信息的泄露。
该漏洞的利用门槛极低,攻击者无需任何认证凭据即可远程发起攻击,这大大增加了其威胁程度。鉴于其网络可达性和低利用复杂度,建议相关用户尽快采取防护措施。
该漏洞的核心原理是Agentflow应用程序未能充分验证用户输入的文件路径参数,导致存在相对路径遍历漏洞。攻击者可以通过构造包含特殊路径序列(如../或..\)的请求,绕过应用程序的访问控制机制,访问Web根目录之外的文件系统。
具体而言,当用户通过HTTP请求访问Agentflow的某些文件下载或读取功能时,应用程序会将用户提供的路径参数直接用于文件系统操作,而没有进行严格的路径规范化或白名单校验。攻击者可以利用这一缺陷,通过提交类似如下形式的请求来读取任意文件:
请求URL中包含类似 `../../../etc/passwd` 或 `..\..\..\windows\system32\config\sam` 的相对路径遍历序列。由于应用程序未对路径进行规范化处理(如未使用realpath()或类似函数进行路径解析),操作系统层面的文件访问控制被绕过,允许攻击者读取Web服务进程权限可访问的任何文件。
漏洞利用条件包括:1)目标系统部署了存在漏洞版本的Agentflow;2)Agentflow的Web服务端口对攻击者可达;3)Web服务进程具有目标文件的读取权限。由于该漏洞无需认证即可利用,攻击者可以完全匿名地进行攻击,这大大增加了检测和溯源的难度。
成功利用该漏洞后,攻击者可以获取服务器上的敏感文件,如配置文件(可能包含数据库连接字符串、API密钥等)、源代码、用户凭证文件等,进而为后续攻击(如权限提升、横向移动)奠定基础。