CVE-2025-59739CVE-2025-59739 是 AndSoft 公司开发的 e-TMS(Electronic Transport Management System,电子运输管理系统)v25.03 版本中存在的一个高危操作系统命令注入漏洞。该漏洞的 CVSS 3.1 评分高达 9.8 分,属于严重级别漏洞。e-TMS 是一款广泛应用于物流和运输管理领域的企业级软件,用于管理运输订单、车辆调度、货物跟踪等核心业务流程。由于该系统通常部署在企业关键业务环境中,一旦被攻击者成功利用,可能导致运输业务中断、敏感数据泄露以及服务器完全失陷等严重后果。该漏洞由西班牙国家网络安全研究所(INCIBE)发现并协调披露,披露日期为 2025 年 10 月 2 日。该漏洞的根本原因在于 AndSoft e-TMS v25.03 版本的登录页面(/clt/LOGINFRM_original.ASP)在处理用户提交的 POST 请求参数时,未对 'm' 参数进行充分的输入验证和过滤,导致攻击者可以将恶意操作系统命令注入到该参数中。由于该漏洞无需任何身份认证即可利用,且攻击复杂度低,对网络可达的任何用户均可发起攻击,因此其威胁等级极高。攻击者可以通过精心构造的 HTTP POST 请求,在目标服务器上执行任意操作系统命令,从而完全控制受影响的服务器。鉴于 e-TMS 在物流行业中的广泛应用以及该漏洞的严重性,建议相关用户尽快采取修复措施。
该漏洞属于典型的操作系统命令注入(OS Command Injection)漏洞,存在于 AndSoft e-TMS v25.03 的登录处理页面 /clt/LOGINFRM_original.ASP 中。
**漏洞原理:**
在 ASP 应用程序中,开发者经常需要将用户输入的数据传递给操作系统的命令行工具(如 cmd.exe、bash 等)进行处理。如果应用程序未对用户输入进行严格的验证和过滤,攻击者可以通过注入特殊的 shell 元字符(如 ;、|、&、&&、||、$() 等)来执行额外的操作系统命令。
**漏洞位置:**
受影响的端点为 /clt/LOGINFRM_original.ASP,具体的注入点为 POST 请求中的 'm' 参数。该参数被服务器端脚本接收后,可能未经过适当的消毒处理就直接传递给了系统命令执行函数(如 WScript.Shell、Shell() 或类似 API)。
**利用条件:**
- 攻击向量:网络(AV:N),攻击者可通过网络远程利用
- 攻击复杂度:低(AC:L),无需特殊条件
- 所需权限:无(PR:N),无需任何身份认证
- 用户交互:无(UI:N),无需受害者配合
**利用方式:**
攻击者只需向目标服务器的 /clt/LOGINFRM_original.ASP 端点发送一个精心构造的 HTTP POST 请求,在 'm' 参数中注入操作系统命令即可实现远程代码执行。由于该漏洞无需认证,攻击者可以直接对暴露在公网上的 e-TMS 服务器发起攻击。成功利用后,攻击者可以以 Web 服务器进程的权限执行任意系统命令,进而获取服务器控制权、窃取敏感运输数据、安装后门或进行横向移动。