CVE-2025-11908CVE-2025-11908是深圳市锐明技术股份有限公司(Shenzhen Ruiming Technology)旗下Streamax Crocus车辆管理系统1.3.40版本中存在的一个安全漏洞。该漏洞位于系统的文件上传功能模块,具体涉及/FileDir.do?Action=Upload接口中的uploadFile函数。攻击者可以通过操控HTTP请求中的File参数,实现无限制的文件上传操作。由于该漏洞可通过网络远程利用,且攻击复杂度较低,仅需要低权限认证即可发起攻击,因此对部署该系统的车辆监控和管理平台构成了严重的安全威胁。
该漏洞的CVSS 3.1评分为6.3分,属于中危级别。攻击者可利用此漏洞上传任意类型的文件,包括但不限于WebShell恶意脚本、可执行文件等,从而获取服务器控制权限。由于Streamax Crocus系统广泛应用于车载视频监控、车辆调度管理等场景,攻击者一旦成功利用该漏洞,可能导致车队监控数据泄露、车辆行踪信息被窃取,甚至可能影响整个车联网平台的安全性。
值得注意的是,该漏洞的PoC(概念验证代码)已经被公开披露,攻击者可以轻易获取利用工具。此外,漏洞发现者曾尝试联系厂商进行修复,但深圳市锐明技术股份有限公司未对此做出任何回应,这进一步增加了该漏洞被恶意利用的风险。鉴于该系统在商用车队管理领域的重要地位,建议相关用户尽快采取防护措施。
该漏洞的核心问题在于Streamax Crocus 1.3.40版本的文件上传接口/FileDir.do?Action=Upload缺乏对上传文件的充分验证和过滤机制。具体而言,uploadFile函数在处理客户端上传的File参数时,没有执行以下关键安全检查:
1. **文件类型校验缺失**:系统未对上传文件的扩展名进行白名单校验,允许上传.php、.jsp、.asp等可执行脚本文件。
2. **MIME类型验证不足**:未严格验证HTTP请求中Content-Type字段的合法性。
3. **文件内容检测缺失**:未对上传文件的内容进行恶意代码检测或魔术字节(Magic Bytes)验证。
4. **存储路径可控**:上传文件的存储路径可能受用户输入影响,增加了目录遍历攻击的风险。
**利用方式**:
攻击者首先需要获取目标系统的低权限认证凭据(PR:L),然后构造包含恶意文件的multipart/form-data格式HTTP POST请求,发送至/FileDir.do?Action=Upload端点。请求中的File参数携带恶意WebShell文件(如包含PHP代码的.jpg文件或直接上传.php文件)。由于缺乏文件类型限制,恶意文件将被成功上传至服务器可访问目录。随后,攻击者通过浏览器访问上传文件的URL,即可执行服务器端恶意代码,实现远程命令执行。
整个攻击过程无需用户交互(UI:N),攻击复杂度低(AC:L),可通过网络远程发起(AV:N),对系统的机密性、完整性和可用性均造成低级别影响(C:L/I:L/A:L)。