CVE-2025-13792CVE-2025-13792是Qualitor系统中的一个高危代码注入漏洞。Qualitor是一款广泛使用的IT服务管理(ITSM)和工单管理系统。该漏洞存在于/html/st/stdeslocamento/request/getResumo.php文件中的eval函数,攻击者可通过manipulate传入passageiros参数实现代码注入。由于漏洞利用无需认证且可远程执行,攻击者可在未登录情况下通过构造恶意payload直接获取服务器远程代码执行权限。该漏洞CVSS评分7.3,属于高危级别,已存在公开利用代码,厂商已在8.20.105和8.24.98版本中修复此问题。
该漏洞为PHP代码注入漏洞,根源在于getResumo.php文件中对用户输入的passageiros参数未做充分过滤就直接传入eval函数执行。攻击者可通过构造包含PHP代码的payload注入任意PHP代码或系统命令。例如通过passageiros参数注入phpinfo()、system()、exec()等函数实现信息收集或命令执行。eval函数会将字符串作为PHP代码执行,因此攻击者无需额外技巧即可获得RCE。由于漏洞文件位于/html/st/stdeslocamento/request/路径下,攻击者可通过HTTP请求直接访问,无需任何认证凭据。漏洞影响Qualitor 8.20.104及之前版本和8.24.97及之前版本。