CVE-2025-12048CVE-2025-12048是联想扫描专业版(Lenovo Scanner Pro)客户端中存在的一个严重安全漏洞。该漏洞被发现于联想内部安全评估过程中,属于任意文件上传(Arbitrary File Upload)类型的漏洞。攻击者可以利用此漏洞在受影响的系统上执行任意代码,从而实现远程代码执行(RCE)或对受影响系统进行未授权控制。由于该漏洞的CVSS评分为7.5,属于高危级别,且攻击向量为邻接网络(Adjacent Network),攻击者需要在与目标系统相邻的网络环境中即可发起攻击,无需任何认证和用户交互即可利用此漏洞。漏洞的存在可能导致企业敏感数据泄露、系统完全沦陷等严重后果,对使用该产品的企业和个人用户构成重大安全威胁。
该漏洞存在于Lenovo Scanner Pro客户端的文件上传处理模块中。攻击者可以通过构造恶意的文件上传请求,将任意类型的文件(包括可执行文件、恶意脚本等)上传到目标系统的任意位置。由于应用程序未能对上传文件的类型、内容和目标路径进行充分的验证和过滤,攻击者可以绕过安全限制实现文件上传。成功利用此漏洞后,攻击者可以上传包含恶意代码的文件(如webshell、恶意DLL等),并通过其他方式触发执行,从而在目标系统上获得远程代码执行能力。漏洞的利用需要攻击者处于与目标系统相邻的网络环境中(AV:A),这意味着攻击者可能是同一局域网内的其他设备用户或能够进行中间人攻击的攻击者。由于该漏洞无需认证(PR:N)即可利用,且无需用户交互(UI:N),大大降低了攻击的门槛和复杂度。