CVE-2025-15152CVE-2025-15152是moga-mall电商系统中存在的一个任意文件上传漏洞。该漏洞存在于PmsProductController.java的addProduct函数中,由于对上传文件的对象名称(objectName)参数缺乏有效的安全验证,攻击者可以通过构造恶意请求上传任意文件到服务器。攻击者可能利用此漏洞上传WebShell获取服务器控制权限,进而可能导致数据泄露、服务器被完全接管等严重后果。该漏洞可远程利用,但需要低权限认证。CVSS评分6.3,属于中危漏洞。
漏洞位于src/main/java/com/ms/product/controller/PmsProductController.java文件中的addProduct方法。该方法在处理产品添加请求时,直接将用户提交的objectName参数作为文件保存路径或文件名使用,未进行任何安全校验或文件类型限制。攻击者可以通过构造包含恶意文件扩展名(如.jsp、.jspx、.php等)的objectName参数,上传webshell或其他恶意文件到服务器可执行目录。由于该接口需要低权限用户认证即可访问,攻击门槛较低。一旦恶意文件成功上传并被Web服务器解析,攻击者即可在服务器上执行任意代码。