CVE-2025-59711Biztalk360 11.5之前的版本存在安全漏洞。由于上传机制未能正确处理用户提供的输入,经过身份验证的攻击者能够利用该漏洞在目标目录之外写入文件,或者强制服务进行身份验证。该问题被归类为目录遍历漏洞,可能导致远程代码执行。
该漏洞源于Biztalk360应用程序在处理文件上传功能时,对用户输入的文件名或路径参数缺乏严格的校验和过滤。攻击者可以通过构造包含“../”等路径遍历序列的恶意请求,绕过应用程序的目录限制逻辑。这使得攻击者能够将任意文件写入Web根目录或其他敏感系统目录。结合漏洞描述中提到的“强制认证”能力,攻击者可能进一步利用写入的恶意文件进行远程代码执行,从而完全控制受影响的服务器。