CVE-2025-12223CVE-2025-12223是Bdtask Flight Booking Software(航班预订软件)中发现的一个未限制文件上传漏洞。该漏洞存在于软件的Package Information模块中,具体影响文件为/b2c/package-information。攻击者可以利用该漏洞上传任意文件到服务器,从而可能导致远程代码执行、敏感信息泄露或进一步的网络渗透。漏洞的CVSS评分为6.3,属于中等严重程度,攻击向量为网络形式,认证要求为低权限用户即可发起攻击,无需用户交互。该漏洞影响软件3.1及以下版本,攻击复杂度低,可被远程利用。由于供应商在收到漏洞报告后未做出任何回应,该漏洞的修复状态尚不明确。建议使用该软件的用户立即采取防护措施,避免受到潜在攻击。
漏洞位于Bdtask Flight Booking Software的Package Information模块中,具体路径为/b2c/package-information。该模块在处理文件上传请求时未对上传文件的类型、内容和扩展名进行充分的验证和过滤。攻击者可以通过构造恶意的文件上传请求,上传包含恶意代码的文件(如PHP、JSP、ASP等Webshell脚本)到服务器。由于服务器未对上传文件进行安全检查,上传的文件可以被直接执行,从而实现远程代码执行。攻击者首先需要具备低权限账户(如普通用户账户)即可发起攻击。攻击者登录系统后,访问Package Information模块的文件上传功能,通过拦截并修改上传请求,绕过客户端的文件类型检查,上传恶意文件。上传成功后,攻击者可以通过访问上传文件路径来执行其中的恶意代码,进而完全控制服务器。