CVE-2025-13813CVE-2025-13813是moxi159753 Mogu Blog v2版本中的一个严重安全漏洞,位于存储管理接口(/storage/)组件。该漏洞属于缺失授权检查(Missing Authorization)类型,攻击者可以在无需认证的情况下访问敏感的存储管理功能。由于组件在处理文件操作时未进行适当的权限验证,攻击者能够执行未授权的文件读写操作,可能导致敏感数据泄露、配置文件被篡改或系统功能被滥用。漏洞披露日期为2025年12月1日,CVSS评分为5.6(中危级别)。尽管攻击复杂度较高,但由于利用代码已公开,潜在威胁不可忽视。厂商在收到早期通知后未做出任何回应,建议用户采取临时防护措施并关注官方更新。
该漏洞存在于Mogu Blog v2的存储管理端点中,具体路径为/storage/。问题根源在于该端点缺少适当的身份验证和授权检查机制。当用户访问存储管理功能时,系统未能验证请求者是否具有相应的操作权限。攻击者可以通过构造特定的HTTP请求,直接访问存储管理接口而无需提供任何认证凭证。在未授权状态下,攻击者可能能够:1) 列出服务器上的存储文件和目录结构;2) 上传恶意文件到服务器;3) 下载敏感配置文件或用户数据;4) 修改或删除现有存储资源。此类操作可能导致数据泄露、恶意代码注入或进一步的攻击路径开启。漏洞影响版本为v2 up to 5.2,攻击者可远程发起攻击,无需用户交互。