CVE-2025-15130CVE-2025-15130是shanyu SyCms内容管理系统中的一个高危代码注入漏洞。该漏洞存在于管理员面板的文件管理功能中,具体位于Application/Admin/Controller/FileManageController.class.php文件的addPost函数。由于程序对用户输入缺乏充分的过滤和验证,攻击者可以通过构造恶意请求,在服务器端注入并执行任意代码。此漏洞需要管理员级别的高权限才能利用,但由于攻击向量为网络形式且无需用户交互,潜在危害仍然较大。漏洞影响版本为shanyu SyCms up to a242ef2d194e8bb249dc175e7c49f2c1673ec921。需要注意的是,该漏洞仅影响不再受维护者支持的产品版本。CVSS 4.7评分表明其具有中等严重性,主要影响系统的机密性、完整性和可用性。
该代码注入漏洞发生在shanyu SyCms的管理员面板文件管理功能中。漏洞点位于FileManageController.class.php文件的addPost方法,该方法负责处理文件上传和管理请求。攻击者通过在HTTP请求中注入恶意代码,利用addPost函数对用户输入的不当处理,导致注入的代码在服务器端执行。由于漏洞位于管理员面板,攻击者需要具备管理员权限才能访问相关功能。然而,一旦攻击者获得管理员凭据或通过其他方式获取高权限账户,即可利用此漏洞在服务器上执行任意系统命令或PHP代码,实现对服务器的完全控制。攻击者可能利用此漏洞进行数据窃取、恶意文件上传或进一步的网络渗透攻击。