CVE-2025-15448CVE-2025-15448是发生在JavaMall电商系统中的一处任意文件上传漏洞。该漏洞存在于MinioController.java的Upload函数中,由于系统未对上传文件的类型和内容进行充分验证,攻击者可以利用该漏洞上传恶意文件(如WebShell),从而实现远程代码执行。攻击者需要具备低权限用户身份即可发起攻击,攻击向量为网络层面,无需用户交互。该漏洞影响JavaMall up to commit 994f1e2b019378ec9444cdf3fce2d5b5f72d28f0版本。由于该产品采用滚动发布模式,官方未提供明确的版本修复信息。漏洞发现者已联系厂商但未获得响应,建议用户自行检查代码并采取防护措施。
该漏洞源于JavaMall系统中MinioController.java文件的Upload函数存在安全缺陷。攻击者可以通过构造特制的HTTP请求,在上传文件时绕过服务器端的安全检查。由于系统未对上传文件的扩展名、MIME类型及文件内容进行严格的验证和过滤,恶意用户可以上传包含恶意代码的文件(如.jsp、.jspx等WebShell文件)到服务器。一旦恶意文件成功上传并被Web服务器解析,攻击者即可通过访问该文件执行任意系统命令,从而获取服务器控制权。漏洞的CVSS评分为6.3(中等严重程度),攻击复杂度低,无需特殊权限即可实施攻击。