CVE-2025-15426CVE-2025-15426是发现于jackying H-ui.admin管理系统中的一个高危安全漏洞。该漏洞存在于系统的文件上传功能模块中,具体位于/lib/webuploader/0.1.5/server/preview.php文件。由于该文件未对用户上传的文件类型和内容进行充分的验证和过滤,攻击者可以绕过安全检查,上传任意类型的恶意文件,包括webshell脚本。一旦攻击者成功上传恶意文件,即可通过访问该文件在服务器上执行任意代码,从而获得服务器的完全控制权。此漏洞的CVSS评分为7.3,属于高危级别,攻击复杂度低,无需认证和用户交互即可利用。攻击者可通过网络远程发起攻击,对系统的机密性、完整性和可用性均造成较低至中等程度的影响。建议受影响的用户尽快采取防护措施,避免遭受恶意攻击。
该漏洞是由于H-ui.admin管理系统中的/lib/webuploader/0.1.5/server/preview.php文件存在不安全的文件上传处理逻辑所导致。攻击者可以直接访问该上传接口,无需任何认证即可上传文件。系统未能对上传文件的扩展名、MIME类型和文件内容进行严格的验证,允许多种危险文件类型的上传,如.php、.jsp、.asp等可执行脚本文件。攻击者可以构造恶意请求,将包含webshell代码的文件伪装成普通图片或其他合法文件类型上传到服务器。上传成功后,攻击者通过访问上传的文件路径,即可触发webshell执行,从而在服务器上执行系统命令、读取敏感数据或进行进一步的横向移动。由于该接口存在于管理后台相关的库文件中,攻击者可以利用此漏洞获取服务器的高权限访问权限。