CVE-2025-48396CVE-2025-48396是 Eaton BLSS 产品中的一个高危安全漏洞,CVSS评分达到8.3分。该漏洞由于文件上传功能缺少适当的输入验证和安全检查,攻击者可以通过构造恶意文件上传请求,在目标服务器上执行任意代码。Eaton BLSS是伊顿公司开发的一套业务管理和监控系统,广泛应用于工业自动化和关键基础设施领域。此漏洞的存在意味着未经授权的攻击者可以绕过认证机制,利用低权限账号即可发起攻击。一旦成功利用,攻击者可以完全控制受影响系统,执行系统命令、上传恶意软件、窃取敏感数据,甚至横向移动到其他内部系统。由于该产品通常部署在企业关键业务环境中,漏洞的潜在影响范围非常广泛,可能对工业控制系统和企业网络安全造成严重威胁。伊顿公司已于2025年11月3日发布安全公告,承认此漏洞并提供了修复版本7.3.0.SCP004。建议所有使用受影响版本的用户立即升级到最新补丁版本,以消除安全风险。
该漏洞的根本原因在于Eaton BLSS的文件上传模块缺乏对上传文件类型的严格验证和内容安全检查。在正常的Web应用安全实践中,文件上传功能应当对文件类型、白名单扩展名、MIME类型、文件大小以及文件内容进行多层验证。然而,受影响的Eaton BLSS版本仅进行了表面级别的检查,攻击者可以通过修改文件扩展名或MIME类型绕过限制。更严重的是,系统未能对上传文件的内容进行安全扫描或执行权限控制,允许攻击者上传包含恶意代码的文件(如PHP、JSP、ASP等Webshell脚本)。一旦恶意文件被成功上传到Web可访问目录,攻击者即可通过HTTP请求触发执行,从而在服务器上获得任意代码执行能力。攻击者还可以利用文件路径遍历技巧将文件写入系统关键目录,进一步提升权限或持久化控制。该漏洞的攻击复杂度较低(AC:L),无需高级技术即可实施利用,对企业网络安全构成重大威胁。