CVE-2025-51736CVE-2025-51736是HCL Technologies公司开发的Unica营销自动化平台中存在的一个高危文件上传漏洞。该漏洞允许具有低权限的远程攻击者通过未经认证的HTTP请求上传恶意文件到服务器,从而可能导致远程代码执行(RCE)、敏感数据泄露或进一步的内网渗透。HCL Unica是一套企业级营销管理解决方案,广泛应用于金融、电信、零售等行业,用于管理营销活动、客户关系和数据分析。该平台通常处理大量敏感的业务数据和客户信息,因此此类文件上传漏洞的潜在危害极为严重。攻击者可以利用此漏洞绕过正常的身份验证机制,以上传包含恶意代码的Webshell或可执行文件,进而获得服务器的完全控制权。鉴于该漏洞的CVSS评分为6.3(中等严重级别),且攻击复杂度较低,无需用户交互即可实施攻击,因此对受影响系统的安全性构成直接威胁。建议受影响的用户立即采取防护措施,并在厂商发布官方补丁后尽快进行升级。
该文件上传漏洞存在于HCL Unica 12.0.0的Web应用接口中,攻击者可以利用平台的文件上传功能模块存在的缺陷来上传恶意文件。漏洞的根本原因在于应用程序未对上传文件的类型、内容和扩展名进行充分的验证和过滤,允许攻击者上传任意类型的文件到服务器的可执行目录中。在正常情况下,Web应用程序应该对上传文件进行多层次的安全检查,包括但不限于:文件类型白名单验证、MIME类型检查、文件内容签名验证、文件大小限制、以及将上传文件存储在非可执行目录等。然而,受影响的Unica版本在这些安全检查机制上存在明显缺陷,使得攻击者可以绕过这些限制。具体来说,攻击者可以通过构造特殊的HTTP POST请求,将包含恶意代码的文件(如JSP webshell、ASP脚本或可执行文件)上传到服务器的Web根目录或应用程序目录。一旦上传成功,攻击者可以通过HTTP请求访问这些文件,从而在服务器上执行任意系统命令或恶意代码。此外,攻击者还可以利用该漏洞上传包含恶意宏的文档文件,通过社会工程学攻击诱导其他用户下载和执行,从而实现横向移动和内网渗透。CVSS向量显示该漏洞的网络攻击向量(AV:N)和低权限要求(PR:L)意味着攻击者可以从互联网远程发起攻击,且只需拥有低权限账户即可利用此漏洞。