CVE-2025-14521CVE-2025-14521是baowzh hfly旅游网站CMS中的一个中等严重性安全漏洞。该漏洞存在于管理后台的文件下载功能中,具体位于/admin/index.php/datafile/download接口。攻击者可以通过构造特殊的filename参数,利用路径遍历技术(../)绕过目录限制,读取服务器上的任意文件,包括配置文件、源代码、敏感凭证等。由于该漏洞影响的是管理后台接口,攻击者需要具备低权限用户账号即可发起攻击。CVSS评分4.3分,属于中危级别。虽然该漏洞的机密性影响较低(仅能读取文件内容),但仍可能导致敏感信息泄露,如数据库连接凭证、API密钥等。该漏洞已于2025年12月11日公开披露,厂商目前未对此漏洞做出回应或发布修复补丁。
该漏洞是一个典型的路径遍历(Path Traversal)漏洞,存在于PHP旅游网站CMS baowzh hfly的管理后台文件下载功能中。具体问题在于/admin/index.php/datafile/download接口对filename参数的验证不充分,允许攻击者通过../等目录遍历序列访问服务器上的任意文件。攻击者只需要在filename参数中构造类似../../../../etc/passwd的路径,即可读取目标服务器的敏感文件。由于这是管理后台功能,攻击者需要拥有一个低权限的用户账号即可利用此漏洞。漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N,表明攻击复杂度低,无需用户交互,可从网络远程发起攻击。虽然完整性影响和可用性影响均为无,但机密性影响为低,攻击者可以读取服务器上的敏感文件内容。