CVE-2025-14522CVE-2025-14522是baowzh hfly旅游网站CMS系统中的一个高危安全漏洞。该漏洞存在于Kindeditor编辑器组件的PHP文件上传处理模块中,具体位置为/Public/Kindeditor/php/upload_json.php文件。由于该上传接口对用户上传的文件缺乏充分的验证和过滤,攻击者可以通过构造恶意的文件请求,在未经授权的情况下上传任意文件类型,包括WebShell脚本等恶意代码。漏洞的CVSS评分为6.3,属于中危级别,攻击复杂度低且无需高权限即可实施攻击。攻击者可以利用该漏洞获取服务器访问权限,进一步控制整个Web应用系统。该漏洞已被公开披露并存在在野利用的可能性,建议相关用户尽快采取防护措施。
该漏洞源于Kindeditor编辑器的upload_json.php文件在处理imgFile参数时未对上传文件进行充分的类型验证和内容检查。攻击者可以通过HTTP POST请求向该文件发送恶意构造的文件数据,绕过客户端的文件类型限制,直接在服务器端上传任意扩展名的文件。由于服务器端缺乏严格的文件扩展名白名单机制和文件内容检测,攻击者可以上传.php、.phtml等WebShell文件,并通过访问上传后的文件路径在服务器上执行任意代码。漏洞利用的关键在于利用Kindeditor编辑器对上传文件验证不足的缺陷,攻击者只需构造包含恶意文件的POST请求即可完成上传操作,无需特殊权限认证。