CVE-2025-41735CVE-2025-41735是一个高危安全漏洞,CVSS评分达到8.8分。该漏洞由于缺少文件上传检查机制,允许低权限远程攻击者向服务器任意位置上传任何文件,最终实现远程代码执行(RCE)。攻击者无需任何用户交互,仅需拥有低权限账户即可发起攻击。此漏洞影响了系统的机密性、完整性和可用性,攻击成功后可能导致敏感数据泄露、系统完全沦陷以及业务中断等严重后果。由于该漏洞利用门槛低且危害性大,建议相关厂商和用户立即采取修复措施。
该漏洞的根本原因在于目标系统在文件上传功能中缺少充分的文件类型验证和路径检查机制。攻击者可以利用这一缺陷,通过构造特殊的HTTP请求,将恶意文件(如webshell)上传到服务器的任意目录。具体来说,系统未能对上传文件的扩展名、MIME类型和内容进行严格校验,同时也未限制上传路径或对上传目录的执行权限进行控制。攻击者通过上传包含恶意代码的文件(如.php、.jsp、.asp等可执行脚本),然后访问该文件即可在服务器上执行任意命令。由于该漏洞允许攻击者控制上传目标路径,攻击者还可以覆盖系统关键文件或配置文件,进一步扩大攻击影响。