CVE-2025-15360CVE-2025-15360是newbee-mall-plus电商系统中的一个高危任意文件上传漏洞。该漏洞存在于产品信息编辑页面的文件上传功能中,具体位于src/main/java/ltd/newbee/mall/controller/common/UploadController.java文件的Upload函数。由于系统未对上传文件的类型和内容进行充分验证,攻击者可以绕过安全限制上传恶意文件,包括WebShell脚本。成功利用此漏洞可导致远程代码执行,获取服务器控制权限。该漏洞的CVSS评分为4.7,属于中等严重程度,攻击复杂度低,但需要高权限用户操作。漏洞已公开披露,厂商在收到通知后未作出回应,用户需自行采取防护措施。
该漏洞存在于newbee-mall-plus 2.0.0的UploadController.java文件中的Upload函数。在产品信息编辑页面进行文件上传时,系统未对用户上传的文件进行充分的类型验证和内容检查。具体问题包括:1) 服务器端未正确校验文件MIME类型,仅依赖客户端传来的Content-Type;2) 未对上传文件进行白名单限制,允许任意扩展名文件上传;3) 上传目录可执行Web脚本,攻击者可通过上传包含恶意代码的.jsp、.jspx或.php文件获取服务器命令执行能力。攻击者需要具备高权限账户登录系统,然后访问产品信息编辑页面的上传功能,构造恶意文件进行上传。上传成功后,通过访问上传文件路径即可触发WebShell执行命令。