CVE-2025-14965CVE-2025-14965是yougou-mall(优购商城)系统中存在的一个路径遍历(Path Traversal)漏洞。该漏洞位于src/main/java/per/ccm/ygmall/extra/controller/ResourceController.java文件中的upload和delete函数。由于程序未对用户输入的文件路径进行充分的验证和过滤,攻击者可以通过构造特殊的文件路径(如使用../等目录遍历字符)来访问服务器上的任意文件,包括系统敏感文件、配置文件或其他用户数据。漏洞影响版本截至commit 0a771fa817c924efe52c8fe0a9a6658eee675f9f。由于该产品采用滚动发布模式(rolling release),无法提供确切的版本号信息。攻击者利用此漏洞可在无需高权限的情况下,实现对目标系统的文件读取、写入或删除操作,可能导致敏感信息泄露、系统配置被篡改或服务中断等严重后果。
漏洞存在于yougou-mall的ResourceController.java文件中的upload和delete函数。该函数在处理文件上传和删除请求时,直接使用用户提供的文件路径而未进行安全校验。攻击者可以通过在文件路径中插入../等目录遍历序列,绕过应用程序的目录限制,访问服务器上的任意位置文件。例如,上传文件时指定路径为../../../etc/passwd可能实现对系统密码文件的覆盖或写入;删除文件时指定路径为../../../config/database.yml可能实现对配置文件的删除。由于该漏洞利用需要低权限认证(PR:L),且无需用户交互(UI:N),攻击门槛相对较低。攻击者通过邻接网络(AV:A)即可发起攻击,CVSS评分5.5反映了其在机密性、完整性和可用性方面均存在较低影响。