CVE-2025-15250CVE-2025-15250是影响08CMS Novel System 3.4及以下版本的安全漏洞。该漏洞存在于Template Handler组件的admina/mtpls.inc.php文件中,由于对用户输入的模板内容缺乏充分的过滤和验证,攻击者可以通过构造恶意Payload注入并执行任意代码。此漏洞可通过网络远程利用,但需要高权限认证(PR:H),这意味着攻击者需要具备后台管理权限。由于CVSS评分仅为4.7(MEDIUM级别),机密性、完整性和可用性影响均为低级别。该漏洞已于2025年12月30日公开披露,漏洞利用代码已公开,强烈建议受影响用户尽快采取修复措施。
该漏洞为典型的代码注入(Code Injection)漏洞,发生在08CMS Novel System的模板处理模块中。具体问题点位于admina/mtpls.inc.php文件,该文件负责处理模板解析和渲染功能。攻击者在获得后台管理权限后,可以通过模板编辑功能或相关参数注入恶意PHP代码。系统在后端解析模板时,未对用户可控的输入进行严格的过滤和转义处理,导致注入的代码被当作合法代码执行。攻击者可以利用此漏洞在服务器上执行任意命令、读取敏感文件或获取系统权限。攻击向量为网络可访问(AV:N),但需要高权限认证(PR:H),这在一定程度上限制了漏洞的利用范围,但一旦攻击者获得管理凭据,即可轻松利用此漏洞。