CVE-2025-13815CVE-2025-13815是moxi159753 Mogu Blog v2版本中存在的一个高危安全漏洞。该漏洞位于文件上传接口/file/pictures,攻击者可以利用此漏洞绕过文件类型限制,上传任意类型的恶意文件,包括 webshell、恶意脚本等。由于该漏洞影响版本至5.2,攻击复杂度低且无需特殊权限即可利用,远程攻击者可在不需要用户交互的情况下完成攻击。漏洞已被公开披露,厂商在收到通知后未做出任何回应。该漏洞的成功利用可能导致服务器被完全控制、敏感数据泄露或作为进一步攻击的跳板。
该漏洞属于无限制文件上传(Unrestricted File Upload)类型。问题出现在Mogu Blog v2的文件上传功能中,具体位置为/file/pictures接口。系统在处理用户上传的文件时,未对上传文件的类型、内容和扩展名进行充分的验证和过滤。攻击者可以通过构造恶意的文件上传请求,上传包含恶意代码的文件(如PHP、JSP、ASP等webshell)。由于缺少安全检查,攻击者可以直接访问上传的文件并执行其中的恶意代码,从而实现远程代码执行。漏洞的利用不需要高权限认证,普通注册用户即可发起攻击。CVSS 3.1评分6.3(中等严重性),攻击向量为网络形式,机密性、完整性和可用性影响均为低。