CVE-2025-15404CVE-2025-15404是campcodes School File Management System 1.0版本中存在的一个安全漏洞。该漏洞位于save_file.php文件中的File参数,攻击者可以通过操纵该参数实现任意文件上传。由于系统未对上传文件的类型、内容和扩展名进行充分验证,攻击者可以上传恶意文件(如WebShell)到服务器,从而实现远程代码执行或进一步渗透系统。该漏洞可通过网络远程利用,攻击者需要具备低权限用户身份即可发起攻击。漏洞已被公开披露并存在可利用的POC,危害程度中等。
该漏洞属于无限制文件上传(Unrestricted File Upload)类型。在campcodes School File Management System 1.0的save_file.php文件中,系统接收用户上传的文件时未对File参数进行充分的过滤和验证。具体问题包括:1) 未检查上传文件的MIME类型;2) 未限制可上传文件的扩展名;3) 未对上传文件内容进行安全检测;4) 上传目录可直接访问。攻击者可以通过构造恶意请求,上传包含PHP代码的.jpg或其他伪装文件,然后访问该文件即可在服务器上执行任意代码。此漏洞可能被用于获取服务器权限、植入后门或进行进一步的内网渗透。