CVE-2025-53899Kiteworks MFT是一款企业级文件传输管理平台,用于协调端到端文件传输工作流程。该产品在9.1.0版本之前存在严重安全漏洞,漏洞根源在于其后端通信通道的目标地址配置错误。攻击者需要具备系统管理员权限,在特定环境下可利用此漏洞拦截上游通信数据,进而实现权限提升。此漏洞的CVSS评分为7.2,属于高危级别,CVSS向量显示攻击复杂度低,无需用户交互,但成功利用后将对机密性、完整性和可用性均造成严重影响。官方已于9.1.0版本中修复此问题,建议所有用户立即升级。
该漏洞属于CWE-346(Origin Validation Error,来源验证错误)类型。Kiteworks MFT后端在处理通信通道时,未正确验证或指定数据流的目的地地址,导致攻击者能够操纵通信路径。具体而言,具有管理权限的攻击者可以通过修改配置或利用系统接口,将本应发送到后端服务的通信重定向至攻击者控制的位置。由于攻击者已具备管理员权限,其在系统中的信任级别较高,因此能够绕过部分安全检查。一旦成功拦截上游通信,攻击者可获取敏感数据、篡改传输内容或执行未授权操作,最终实现权限提升至超管级别或获取对整个文件传输系统的完全控制。漏洞的利用需要攻击者具备有效的管理员凭证,并能够访问Kiteworks MFT的管理接口。