CVE-2025-12203CVE-2025-12203是Vvveb CMS系统中存在的一个路径遍历漏洞。该漏洞位于文件系统的functions.php文件中的sanitizeFileName函数,影响Code Editor组件。攻击者可以通过操纵File参数绕过安全限制,访问服务器上的任意文件。由于该漏洞可远程利用且已公开利用代码,具有较低权限的攻击者即可发起攻击,可能导致敏感信息泄露、系统配置文件被读取等安全问题。该漏洞影响Vvveb 1.0.7.3及之前版本,CVSS评分为6.3,属于中等严重程度。
漏洞根源在于Vvveb的Code Editor组件中,sanitizeFileName函数未能正确过滤文件名中的路径遍历字符序列(如../和.../等)。攻击者通过在文件名参数中注入路径遍历载荷,可以绕过sanitizeFileName函数的安全检查,访问Web根目录之外的文件系统资源。成功利用此漏洞需要认证用户权限(低权限即可),攻击向量为网络,无需用户交互。攻击者可以利用此漏洞读取服务器配置文件、敏感数据或其他应用文件,进一步可能导致凭证泄露或横向移动。官方已在commit b0fa7ff74a3539c6d37000db152caad572e4c39b中发布修复补丁。