CVE-2025-15501CVE-2025-15501是Sangfor(深信服)运维管理系统中存在的一个严重命令注入漏洞。攻击者可通过构造恶意的sessionPath参数,在服务器上执行任意操作系统命令。该漏洞影响版本至3.0.8,由于其CVSS评分高达9.8(严重级别),且无需认证即可远程利用,对企业网络安全构成重大威胁。漏洞存在于系统文件/isomp-protocol/protocol/getCmd中的WriterHandle.getCmd函数,在处理用户输入时未对sessionPath参数进行充分的安全过滤和校验,导致攻击者可注入系统命令。漏洞已被公开披露并存在在野利用,厂商在收到安全通知后未做出任何回应。建议受影响用户立即采取防护措施,升级至修复版本或实施临时缓解方案。
漏洞根源在于Sangfor运维管理系统的WriterHandle.getCmd函数对sessionPath参数处理不当。攻击者可通过HTTP请求向/isomp-protocol/protocol/getCmd端点发送包含恶意命令的sessionPath参数,利用操作系统命令连接符(如分号、管道符、反引号等)注入并执行任意系统命令。由于该接口无需认证即可访问,攻击者可远程获取服务器最高权限,执行任意代码、植入后门或横向移动。Metasploit框架已集成该漏洞的利用模块,公众可获取PoC进行测试。攻击成功后,攻击者可完全控制目标服务器,窃取敏感数据、部署恶意软件或将其作为跳板攻击内网其他系统。CVSS 3.1向量显示该漏洞具有网络可达性(AV:N)、低攻击复杂度(AC:L)、无需权限(PR:N)和无需用户交互(UI:N)的特点,对机密性(C:H)、完整性(I:H)和可用性(A:H)均造成高影响。