CVE-2025-15394CVE-2025-15394是iCMS应用中存在的一个代码注入漏洞,影响版本至8.0.0。该漏洞位于app/config/ConfigAdmincp.php文件中的Save函数,由于对POST参数config的处理不当,攻击者可以通过构造恶意输入实现任意PHP代码执行。iCMS是一款开源的内容管理系统,广泛应用于各类网站建设中。由于该漏洞需要高权限用户才能利用,且CVSS评分达到4.7分,属于中危级别漏洞。漏洞于2025年12月31日披露,目前公开的利用代码已存在,厂商在收到安全通知后未做出任何响应。该漏洞的利用可导致攻击者完全控制服务器,获取敏感数据,植入后门程序,对业务系统造成严重安全威胁。建议受影响用户尽快采取防护措施或升级到安全版本。
该漏洞的根本原因在于iCMS的配置文件管理功能对用户输入缺乏充分的安全过滤。在app/config/ConfigAdmincp.php文件的Save函数中,程序直接处理POST请求中的config参数,并将其内容写入配置文件。攻击者可以通过构造包含PHP代码的config参数值,实现代码注入。成功利用该漏洞需要满足以下条件:1)攻击者需要具备管理员或更高权限账户;2)能够向目标服务器的POST参数Handler组件发送恶意请求;3)目标服务器配置允许PHP代码执行。由于该漏洞位于配置管理功能模块,攻击者一旦成功利用,可将webshell写入配置文件,进而获得持久化的远程代码执行能力。攻击者还可以修改系统其他配置项,进一步扩大攻击面。漏洞的利用过程相对简单,攻击复杂度较低,但需要认证这一前提条件限制了漏洞的广泛利用。