CVE-2025-15449CVE-2025-15449是JavaMall电商系统中的一个中等严重性路径遍历漏洞。该漏洞存在于MinioController.java文件的delete函数中,攻击者可以通过构造特殊的objectName参数来访问系统任意文件。由于该漏洞可被远程利用,且不需要高权限,使得攻击门槛相对较低。虽然CVSS评分为5.4(中等),但成功利用可能导致敏感文件泄露或系统配置信息暴露,对企业数据安全构成威胁。
漏洞位于src/main/java/com/macro/mall/controller/MinioController.java的delete函数中。该函数在处理objectName参数时未进行充分的路径验证,攻击者可以使用../等路径遍历序列来跳出预期的目录限制。例如,通过构造类似../../../etc/passwd的objectName,攻击者可以删除服务器上的任意文件。漏洞的根源在于对用户输入的objectName参数缺少规范化路径检查和访问控制验证。