CVE-2025-15227CVE-2025-15227是WELLTEND TECHNOLOGY公司开发的BPMFlowWebkit产品中的一个高危安全漏洞。该漏洞属于任意文件读取(Arbitrary File Read)类型,攻击者可利用绝对路径遍历(Absolute Path Traversal)技术,在无需任何认证的情况下远程读取目标服务器上的任意系统文件。漏洞的CVSS评分为7.5,属于高危级别,攻击复杂度低,无需特殊权限或用户交互即可实现攻击。由于该漏洞影响BPMFlowWebkit这类业务流程管理系统,攻击者可能通过读取配置文件、敏感凭证、系统文件等获取关键信息,进而进行横向移动或进一步入侵。漏洞由[email protected]发现并报告,已于2025年12月29日公开披露。建议使用该产品的企业尽快采取防护措施,避免遭受攻击。
BPMFlowWebkit的任意文件读取漏洞源于应用程序对用户输入的文件路径缺乏充分的验证和过滤。攻击者可以通过构造特殊的HTTP请求,利用绝对路径遍历技术(如使用类似/file?path=/etc/passwd的请求)直接访问服务器文件系统中的任意文件。该漏洞的利用条件极为宽松:(1) 攻击者无需任何认证凭证;(2) 无需目标系统存在特定配置;(3) 可通过网络远程利用。攻击者通常会尝试读取以下类型的文件获取敏感信息:系统配置文件(如/etc/passwd、/etc/shadow)、应用程序配置文件(如数据库连接配置、应用密钥)、源代码文件、日志文件等。由于BPMFlowWebkit是业务流程管理系统,可能包含工作流配置、业务数据等敏感信息,一旦被读取将造成严重的数据泄露风险。漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N,表明通过网络即可发起攻击,对机密性造成高影响。