CVE-2025-59710Biztalk360 在 11.5 版本之前存在严重的访问控制缺陷。由于系统未正确校验用户权限,任何用户均可请求加载特定的 DLL 文件。在加载过程中,系统会自动调用 DLL 内部方法。攻击者利用此漏洞,可构造恶意 DLL 上传至服务器,并通过特定请求触发加载机制,最终导致服务器端远程代码执行,严重威胁系统安全。
该漏洞源于 Biztalk360 应用程序中不正确的访问控制实现。在受影响版本中,系统存在一个功能接口,允许请求加载外部 DLL 文件,但未对请求发起者的身份进行有效验证。根据 CVSS 向量分析,攻击复杂度为低(AC:L),且无需特权(PR:N),仅需少量用户交互(UI:R,可能涉及点击链接或社会工程学引导)。攻击链的第一步是武器化,即编写一个恶意的 .NET DLL(因为 Biztalk360 是基于 .NET 的产品),其中包含旨在执行系统命令的代码。第二步是交付,攻击者需要将此 DLL 文件上传到 Biztalk360 服务器可访问的目录。第三步是利用,攻击者向易受攻击的端点发送特定的 HTTP 请求,指定加载该恶意 DLL。由于访问控制缺失,服务器进程会加载 DLL 并调用特定方法。此时,恶意代码在服务器权限下执行,攻击者即可获得系统的完全控制权,造成数据泄露、篡改或服务中断。