CVE-2025-13284CVE-2025-13284是ThinPLUS应用中的一个严重安全漏洞,CVSS评分高达9.8分,属于紧急严重级别。该漏洞存在于ThinPLUS开发的应用中,是一类典型的操作系统命令注入(OS Command Injection)漏洞。攻击者可以利用此漏洞,在无需任何认证的情况下,通过网络远程向目标服务器注入任意操作系统命令并执行,从而完全控制受影响系统的服务器。
由于该漏洞的CVSS向量显示攻击复杂度低(AC:L)、无需认证(PR:N)、无需用户交互(UI:N),且对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H),因此极易被恶意攻击者利用。一旦被成功利用,攻击者可以读取服务器上的敏感数据、修改系统配置、植入后门程序、甚至将整个服务器纳入僵尸网络用于发起进一步的攻击活动。
该漏洞由台湾计算机紧急应变中心(TW-CERT,[email protected])发现并披露,披露日期为2025年11月17日。由于ThinPLUS是一款商业应用软件,该漏洞可能影响众多使用该产品进行业务运营的企业和组织。鉴于漏洞的严重性和易利用性,建议所有使用ThinPLUS的用户立即采取行动进行修复。
操作系统命令注入漏洞(OS Command Injection)是一种危险的安全缺陷,当应用程序将用户输入传递给系统命令执行函数(如system()、exec()、popen()等)时,如果未对用户输入进行充分的验证和过滤,攻击者可以通过在输入中插入恶意构造的操作系统命令字符(如分号、管道符、反引号等)来执行任意系统命令。
在CVE-2025-13284漏洞中,ThinPLUS应用在处理某些用户输入时,直接将输入传递给底层操作系统进行命令执行,而没有对输入内容进行严格的安全检查。攻击者可以通过构造特定的HTTP请求或其他网络请求,在请求参数中注入恶意的操作系统命令。
由于该漏洞无需认证,攻击者可以直接向暴露在网络中的ThinPLUS服务发送恶意请求。典型的利用方式是在请求参数中附加系统命令,例如使用分号(;)或管道符(|)连接额外的系统命令。当应用程序解析并执行这些输入时,攻击者注入的命令也会被一同执行,从而实现远程代码执行。
成功利用此漏洞后,攻击者可以在服务器上执行任意操作,包括但不限于:读取配置文件获取数据库凭证、访问用户敏感信息、安装恶意软件、创建管理员账户、横向移动到内网其他系统等。