CVE-2025-41347CVE-2025-41347是WinPlus v24.11.27版本中的一个严重安全漏洞,属于任意文件上传类型。该漏洞由INCIBE-CERT发现,编号为[email protected]。漏洞的核心问题在于WinPlus门户系统对文件上传功能缺乏有效的安全验证机制,允许攻击者上传危险文件类型,包括恶意脚本和webshell等。攻击者无需任何认证即可利用此漏洞,通过向系统的文件上传接口发送精心构造的POST请求,即可将恶意文件写入服务器。由于该漏洞影响的是企业级应用系统WinPlus,攻击成功可能导致服务器完全沦陷,攻击者获得系统控制权限,进而窃取敏感数据、植入后门或对系统进行进一步渗透。此漏洞的CVSS评分高达9.8分,属于紧急严重级别,对企业信息安全构成重大威胁。建议受影响的用户立即采取修复措施,避免遭受攻击。
该漏洞存在于WinPlus v24.11.27的文件上传功能模块中。系统端点'/WinplusPortal/ws/sWinplus.svc/json/uploadfile'存在严重的输入验证缺陷,未对上传文件的类型、内容和扩展名进行严格检查。攻击者可以利用此漏洞绕过安全限制,上传包含恶意代码的文件类型,如PHP、JSP、ASP脚本或webshell程序。技术层面分析,该接口在处理文件上传请求时,仅检查了基本的HTTP POST参数,但未实施以下关键安全措施:1) 文件类型白名单验证;2) 文件内容深度扫描;3) 上传目录权限控制;4) 文件名随机化和重命名机制。攻击者只需构造一个带有webshell代码的请求,将Content-Type设置为multipart/form-data,即可成功上传恶意文件。上传后的webshell可以通过HTTP请求执行任意系统命令,实现远程代码执行。攻击者还可以利用该漏洞上传恶意脚本,建立持久化访问通道,对系统进行长期控制。