CVE-2025-15199CVE-2025-15199是code-projects平台开发的College Notes Uploading System 1.0中的一个高危安全漏洞。该系统是一款用于上传和管理大学笔记的应用平台,在其dashboard/userprofile.php文件中的image参数存在任意文件上传漏洞。攻击者可以利用该漏洞绕过服务器的文件上传验证机制,上传恶意文件(如WebShell)到服务器,从而实现远程代码执行。由于该漏洞可通过网络远程利用,且只需要低权限用户即可实施攻击,因此具有较高的实际威胁性。漏洞已于2025年12月29日公开披露,CVSS评分6.3,属于中等严重程度。该漏洞影响系统的机密性、完整性和可用性,可能导致用户数据泄露、系统被完全控制等严重后果。建议受影响用户尽快采取修复措施,防止被恶意利用。
该漏洞存在于College Notes Uploading System 1.0的/dashboard/userprofile.php文件中,具体问题出在image参数的输入验证不足。攻击者可以通过构造恶意请求,在上传个人资料图片时绕过服务器端的安全检查,上传任意类型的文件包括PHP脚本等可执行文件。漏洞的利用过程如下:首先攻击者需要拥有一个低权限账户,登录系统后访问用户资料编辑页面;然后在image参数处构造恶意文件上传请求,上传包含WebShell的PHP文件;最后通过访问上传的文件路径来执行任意代码。由于系统未对上传文件的类型、内容和扩展名进行严格的验证和过滤,攻击者可以成功上传并执行恶意代码,实现对服务器的远程控制。该漏洞的CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但需要低权限认证(PR:L),攻击向量为网络(AV:N)。