CVE-2025-15228CVE-2025-15228是WELLTEND TECHNOLOGY公司开发的BPMFlowWebkit产品中存在的一个严重安全漏洞。该漏洞为任意文件上传(Arbitrary File Upload)类型,CVSS评分高达9.8,属于严重级别。攻击者可以在无需任何认证的情况下,通过构造恶意文件上传请求,将webshell后门程序上传至服务器。由于系统缺乏对上传文件的充分安全校验,攻击者成功上传webshell后可获得服务器的完全控制权,实现任意代码执行。这使得攻击者可以窃取敏感数据、植入后门、横向移动至其他系统,甚至完全接管企业IT基础设施。该漏洞影响范围广,危害极大,建议受影响用户立即采取修复措施。
BPMFlowWebkit的任意文件上传漏洞源于系统对用户上传文件的安全验证机制存在严重缺陷。具体问题包括:1) 文件类型校验不完善:系统仅检查文件扩展名或MIME类型,未对文件内容进行深度分析,攻击者可绕过黑白名单机制上传恶意脚本文件;2) 上传目录权限过宽:上传的文件被保存在Web可访问目录,攻击者可直接通过HTTP请求访问并执行上传的webshell;3) 缺少文件名随机化:上传文件保持原始名称或可预测的命名规则,便于攻击者定位和利用。攻击者通常会上传包含恶意代码的PHP、JSP、ASP等脚本文件作为webshell,这些webshell包含系统命令执行、文件管理、数据库操作等功能。成功上传后,攻击者通过HTTP请求调用webshell,在服务器上执行任意系统命令,从而实现远程代码执行。