CVE-2025-13249Jiusi OA(久久OA)是一款广泛使用的办公自动化系统,为企业提供流程审批、文档管理、协同办公等功能。该系统存在一处严重的安全漏洞,编号为CVE-2025-13249,于2025年11月16日被正式披露。漏洞位于OfficeServer接口的文件上传功能模块,攻击者可利用isAjaxDownloadTemplate参数绕过正常的身份验证和权限检查,实现任意文件上传。攻击者通过构造恶意的HTTP请求,上传包含恶意代码的文件(如WebShell),进而可能在服务器上执行任意命令,获取系统控制权。该漏洞的CVSS评分为6.3,属于中危级别,攻击复杂度较低且无需高权限认证,远程攻击者可直接利用。漏洞已被公开披露,相关信息和利用代码已在互联网流传,存在被恶意利用的实际风险。企业用户应立即评估自身系统是否受影响,并采取相应的修复措施。
该漏洞源于Jiusi OA系统中OfficeServer接口的实现缺陷。具体问题出在/OfficeServer?isAjaxDownloadTemplate=false接口的处理逻辑上,攻击者可以通过操纵FileData参数实现未授权的文件上传操作。漏洞的技术要点包括:1) 接口未对上传请求进行充分的身份验证和授权检查,允许低权限或匿名用户访问;2) 服务器端缺少对上传文件类型的严格校验,未能有效过滤可执行脚本文件;3) 上传文件的存储路径缺乏安全配置,可能被攻击者直接访问和执行。攻击者通常会首先识别目标站点使用的Jiusi OA版本,然后构造包含恶意代码的POST请求,将isAjaxDownloadTemplate参数设置为false以触发文件上传功能。上传成功后,攻击者可通过访问上传文件的URL路径来执行其中的恶意代码,实现远程命令执行。一旦攻击者获得服务器访问权限,可进一步进行内网渗透、数据窃取或部署后门等恶意操作。建议管理员检查服务器访问日志,排查是否存在异常的OfficeServer接口访问记录。