CVE-2025-12222CVE-2025-12222是Bdtask Flight Booking Software中存在的一个高危安全漏洞。该漏洞位于管理后台的存款处理器(Deposit Handler)组件中,具体涉及/admin/transaction/deposit路径。由于系统对用户上传的文件缺乏有效的验证和过滤机制,攻击者可以绕过安全检查,上传任意类型的恶意文件到服务器。漏洞的CVSS评分为6.3,属于中等严重程度,但考虑到其可能导致远程代码执行(RCE)的潜在风险,实际威胁程度不容忽视。攻击者可以利用该漏洞上传webshell,从而获得服务器的完全控制权,执行任意系统命令、窃取敏感数据或进行进一步的内网渗透。该漏洞已被公开披露,且可能已被实际利用。由于软件供应商未对此安全问题做出响应,建议用户尽快采取防护措施。
该漏洞属于经典的任意文件上传(Unrestricted File Upload)类型安全缺陷。在Bdtask Flight Booking Software的Deposit Handler组件中,/admin/transaction/deposit端点未能对上传文件的类型、内容和扩展名进行严格的服务器端验证。攻击者可以通过构造恶意请求,绕过客户端的JavaScript验证或简单的MIME类型检查,上传包含恶意代码的文件(如PHP、JSP、ASP webshell或其他可执行脚本)。上传成功后,攻击者通过访问上传文件的URL路径即可触发执行恶意代码。由于该漏洞位于管理后台(/admin路径),攻击者需要具备低权限的管理员账户即可利用此漏洞。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),这意味着攻击具有较高的可行性。攻击成功后,攻击者可以在Web服务器上下文环境中执行任意命令,严重威胁系统安全。