CVE-2025-57310CVE-2025-57310是Salmen2/Simple-Faucet-Script v1.07版本中的一个高危安全漏洞。该漏洞属于跨站请求伪造(CSRF)类型,存在于管理后台的广告管理功能中。攻击者可以通过精心构造的POST请求到admin.php?p=ads&c=1端点,在管理员不知情的情况下诱导其执行非预期的操作。由于该管理功能缺乏有效的CSRF令牌验证机制,攻击者可以利用此漏洞在服务器上执行任意代码,从而完全控制受影响的系统。此漏洞的CVSS评分为8.8,属于高危级别,攻击复杂度低,无需认证即可发起攻击,但需要用户交互(管理员点击恶意链接)。机密性、完整性和可用性均受到高影响。
该漏洞源于Salmen2/Simple-Faucet-Script v1.07的管理后台admin.php文件中的广告管理功能(ads)缺少CSRF保护机制。攻击者可以构造一个恶意HTML页面,包含自动提交的表单,目标指向admin.php?p=ads&c=1。当管理员访问该恶意页面时,浏览器会自动向目标站点发送POST请求。由于浏览器会自动携带目标域的Cookie,服务器会认为这是管理员的合法操作。攻击者可以在表单中注入恶意代码或命令,利用广告管理功能的权限在服务器端执行任意代码。攻击成功的关键在于:1)管理员已登录后台;2)管理员访问了攻击者构造的恶意链接;3)后台功能存在可被利用的命令执行点。建议在所有敏感操作中添加CSRF token验证,并实施同源策略检查。