CVE-2025-15098CVE-2025-15098是YunaiV yudao-cloud企业级云平台中的一个中等严重性安全漏洞。该漏洞存在于业务流程管理(BPM)组件中,具体影响BpmHttpCallbackTrigger和BpmSyncHttpRequestTrigger两个功能函数。攻击者可以通过操纵url、header和body参数,诱导服务器向任意内部或外部资源发起请求,从而实现服务器端请求伪造攻击。由于该漏洞可通过远程网络利用,且对认证权限要求较低,低权限用户即可发起攻击,对系统的机密性、完整性和可用性均造成较低程度的影响。漏洞已于2025年12月26日公开披露,厂商在收到早期通知后未做任何回应。
该漏洞属于典型的服务器端请求伪造(SSRF)类型,存在于yudao-cloud的BPM模块中。攻击者利用BpmHttpCallbackTrigger或BpmSyncHttpRequestTrigger函数对用户可控的URL参数缺乏严格校验的缺陷,可以指定任意URL地址(包括内网IP、localhost、云元数据接口等敏感地址)。当服务器执行回调或同步HTTP请求时,会以服务器自身的身份和权限向攻击者指定的地址发起请求,从而实现端口扫描、内网服务探测、读取云环境元数据、绕过防火墙访问内部系统等恶意操作。由于yudao-cloud通常部署在企业核心业务环境,攻击成功后可能进一步导致敏感数据泄露或横向移动。