CVE-2025-2155CVE-2025-2155是一个存在于Specto CM呼叫中心管理系统中的危险类型文件无限制上传漏洞。该漏洞允许经过身份验证的远程攻击者上传恶意文件(如WebShell),从而在服务器上执行任意代码。CVSS评分8.8,属于高危漏洞,攻击复杂度低,无需用户交互,攻击成功可导致服务器完全沦陷。漏洞影响Specto CM 17032025之前的所有版本,建议受影响用户尽快升级到修复版本。该漏洞由土耳其国家网络安全事件响应中心(USOM)发现并报告。
Specto CM系统存在文件上传功能的安全缺陷,攻击者可以利用该漏洞上传危险类型的文件(如PHP、JSP、ASP等WebShell脚本)。系统未对上传文件的类型、内容和扩展名进行充分的验证和过滤,攻击者可以通过构造特殊的HTTP请求,将恶意文件上传到服务器的可执行目录。上传成功后,攻击者可通过访问该文件在服务器上执行任意系统命令,实现远程代码执行。由于CVSS向量显示攻击者需要低权限认证(PR:L),该漏洞可能存在于用户上传个人资料、附件或工单等功能点。攻击者可利用此漏洞横向移动、窃取敏感数据或部署后门程序。