CVE-2025-15503CVE-2025-15503是深信服Sangfor运维管理系统中存在的一个高危安全漏洞,CVSS评分达到7.3分。该漏洞位于系统的文件上传功能处,攻击者可以通过操纵File参数实现任意文件上传,且无需任何认证或用户交互即可利用。漏洞影响版本覆盖至3.0.8版本,攻击者可利用此漏洞上传恶意文件(如WebShell)到服务器,从而实现远程代码执行、敏感数据窃取或进一步横向移动。由于该漏洞的利用代码已被公开披露,且厂商在接到通知后未做出任何响应,因此该漏洞对互联网环境构成了严重的安全威胁。建议受影响用户尽快采取防护措施或等待官方补丁发布。
该漏洞存在于Sangfor运维管理系统的文件上传接口中,具体路径为/fort/trust/version/common/common.jsp。攻击者可以通过构造特殊的HTTP请求,操纵File参数上传任意文件至服务器。由于系统未对上传文件的类型、内容和路径进行充分的验证和过滤,攻击者可以上传包含恶意代码的文件(如JSP WebShell),并通过访问上传后的文件路径来执行任意代码。漏洞的利用过程无需任何认证凭证,攻击者可以直接发送恶意请求完成攻击。成功利用后,攻击者可以在服务器上执行系统命令、读取敏感配置文件、数据库连接信息等,甚至可能获取服务器的最高权限。鉴于该漏洞的利用复杂度低且公开程度高,建议立即采取防护措施。