CVE-2025-51743CVE-2025-51743是jishenghua JSH_ERP企业资源规划系统中的一个严重安全漏洞,CVSS评分高达9.8分,属于紧急严重级别。该漏洞存在于JSH_ERP 2.3.1版本的/materialCategory/addMaterialCategory接口中,由于该接口使用了存在反序列化安全问题的fastjson库处理JSON数据,攻击者可以通过构造恶意的JSON序列化数据,在目标服务器上实现远程代码执行(RCE)。JSH_ERP是一款开源的企业管理系统,广泛应用于中小型企业的财务管理、库存管理、采购销售等业务场景。一旦攻击者成功利用此漏洞,将能够完全控制目标服务器,获取敏感业务数据,包括财务报表、客户信息、供应商数据等核心商业机密。更严重的是,攻击者可以在被入侵的服务器上部署后门程序、挖矿软件或进一步横向移动攻击企业内部网络。由于该漏洞无需认证即可利用,且影响版本较为普遍,对使用JSH_ERP的企业构成了重大安全威胁。
该漏洞的核心问题在于JSH_ERP系统使用了存在反序列化安全缺陷的fastjson库。Fastjson是阿里巴巴开源的一款高性能JSON解析库,在Java应用中被广泛使用。然而,fastjson在早期版本中存在反序列化安全漏洞,攻击者可以通过构造特殊的JSON字符串,触发任意类的反序列化,进而执行任意代码。在JSH_ERP的/materialCategory/addMaterialCategory接口中,系统接收用户提交的JSON数据并使用fastjson进行解析,但未对反序列化行为进行安全限制。攻击者可以利用fastjson的@type字段指定任意类,并通过构造恶意构造方法参数,触发JNDI注入或反射调用等攻击手法,最终实现远程代码执行。典型的利用方式是通过com.sun.rowset.JdbcRowSetImpl或com.alibaba.fastjson.JSON反序列化漏洞链,构造恶意payload触发lookup方法进行JNDI注入,加载远程恶意类并在服务器上执行系统命令。由于该接口无需认证即可访问,攻击者可以直接构造恶意请求包对目标系统进行攻击测试和漏洞利用。