CVE-2025-15240CVE-2025-15240是QOCA aim AI Medical Cloud Platform中的一个严重安全漏洞,该平台由Quanta Computer(广达电脑)开发,主要用于医疗领域的人工智能云计算服务。该漏洞属于任意文件上传(Arbitrary File Upload)类型,CVSS评分高达8.8,属于高危漏洞。攻击者可以利用该漏洞在无需高级权限的情况下,通过身份认证后上传恶意文件,特别是Web Shell后门程序。一旦Web Shell成功上传,攻击者即可在服务器上执行任意代码,实现对系统的完全控制。该漏洞的存在对医疗机构的数据安全和患者隐私构成严重威胁,攻击者可能窃取敏感的医疗数据、篡改医疗记录或进一步渗透内网系统。由于该漏洞可通过网络远程利用,且不需要用户交互,攻击门槛相对较低,对暴露在互联网上的系统构成重大风险。
该漏洞存在于QOCA aim AI Medical Cloud Platform的文件上传功能模块中。系统未能对用户上传的文件进行充分的类型验证和安全检查,允许攻击者上传任意类型的文件,包括可执行的脚本文件如PHP、JSP、ASP等Web Shell。攻击者首先需要获取平台的低权限用户账户(PR:L),这可能通过默认凭据、弱密码或社会工程学手段实现。认证成功后,攻击者构造包含恶意代码的文件(如PHP Web Shell),通过文件上传接口将其写入服务器可执行目录。由于系统未对上传文件的扩展名、MIME类型和内容进行严格校验,恶意文件得以成功保存。攻击者随后通过HTTP请求访问该文件,触发Web Shell执行,从而获得服务器的命令执行能力。最终,攻击者可以在服务器上执行任意系统命令、读取敏感配置文件、访问数据库,甚至横向移动到其他关键系统。整个攻击过程完全在应用层进行,不涉及复杂的漏洞利用技术,展示了输入验证不足导致的安全后果。