CVE-2025-12250CVE-2025-12250是OpenWGA 7.11.12 Build 737版本中的一个路径遍历(Path Traversal)漏洞。该漏洞存在于WGA.File组件的TMLScript API中,攻击者可以通过构造特殊的文件操作请求来访问服务器上的敏感文件或目录。由于该漏洞的攻击复杂度较低且可远程利用,对使用该版本OpenWGA的组织构成了一定的安全风险。漏洞发现者已向厂商报告但未获得回应, exploit已公开利用可能。
该路径遍历漏洞源于OpenWGA的WGA.File组件在处理文件路径时未充分验证用户输入。攻击者可以通过在文件路径中插入../等目录遍历序列来跳出预期目录,访问系统敏感文件。漏洞位于TMLScript API的文件操作功能中,攻击者需要具备高权限账户才能利用此漏洞。成功利用后可读取、修改或删除服务器上的任意文件,包括配置文件、源代码和其他敏感数据。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但机密性、完整性和可用性影响均为低级别(C:L/I:L/A:L)。