CVE-2025-57460CVE-2025-57460是MachSol公司开发的MachPanel 8.0.32版本中的一个严重安全漏洞。该漏洞存在于Web应用程序的文件上传功能模块,攻击者可以利用此漏洞绕过正常的身份验证机制,上传恶意文件到服务器,并最终获得服务器的webshell访问权限。由于该漏洞的CVSS评分高达9.8分,属于紧急严重级别,且攻击向量为网络攻击,无需任何认证和用户交互,因此对互联网上的所有未修复的MachPanel服务器构成重大威胁。攻击者一旦成功利用此漏洞,即可完全控制受影响的服务器,执行任意系统命令,窃取敏感数据,安装后门程序,甚至将受害服务器作为进一步攻击其他系统的跳板。该漏洞影响MachPanel的多个组件,特别是与文件管理和备份功能相关的模块。
MachPanel 8.0.32版本的文件上传功能存在严重的输入验证缺陷。漏洞主要出现在处理用户上传文件的逻辑中,系统未能对上传文件的类型、内容和扩展名进行严格的检查和过滤。攻击者可以通过构造特制的HTTP请求,将包含恶意代码的文件(如PHP、JSP、ASP等WebShell)上传到服务器的可执行目录。系统后端在处理上传请求时,仅检查了文件扩展名的白名单机制,但未验证文件内容的MIME类型和实际文件签名,允许攻击者通过修改文件扩展名或使用双扩展名技术绕过安全检测。此外,上传文件的存储路径配置存在缺陷,攻击者可以预测或操控文件保存路径,使其保存到Web根目录或可执行目录下。一旦恶意文件被成功上传,攻击者即可通过HTTP请求访问该文件,触发其中的恶意代码执行,从而获得服务器的远程命令执行能力。漏洞利用过程无需任何有效的用户凭证,攻击者可以直接通过互联网发起攻击。