CVE-2025-55267HCL Aftermarket DPC 存在任意文件上传漏洞。攻击者可利用该漏洞上传并执行恶意脚本,从而破坏服务器完整性,甚至获得服务器的完全控制权。该漏洞攻击复杂度低,需要低权限用户账户和一定的用户交互。
该漏洞是由于HCL Aftermarket DPC在处理文件上传功能时,未能正确验证和限制上传文件的类型及内容所致。攻击者首先需要拥有低权限账户(PR:L)并访问特定的上传接口。在绕过前端或后端的弱校验机制后,攻击者可以上传包含恶意代码的脚本文件(如Webshell)。由于系统未对上传目录的执行权限进行限制,攻击者可以通过直接访问上传文件的URL来触发服务端解析执行。虽然CVSS向量显示主要影响为完整性(I:H),但执行任意代码通常会导致进一步的系统沦陷。