CVE-2025-60449CVE-2025-60449是SeaCMS 13.1版本中存在的一个信息泄露漏洞。该漏洞位于/admin_safe.php组件中,具体路径为/btcoan/目录下。该安全缺陷允许经过身份验证的管理员用户不仅能够扫描和下载应用程序的源代码,还可能访问并下载服务器根目录下的任意文件。此漏洞的CVSS 3.1评分为4.9分,属于中危级别。其攻击向量为网络攻击(AV:N),攻击复杂度低(AC:L),但需要高权限(PR:H)才能利用,即攻击者必须拥有有效的管理员凭证。漏洞对机密性产生高影响(C:H),但不影响完整性(I:N)和可用性(A:N),且无需用户交互(UI:N)。该漏洞由安全研究人员在2025年8月发现并报告,随后于2025年10月3日由MITRE正式分配CVE编号并公开披露。由于SeaCMS是一款广泛使用的内容管理系统,主要用于搭建视频和影视类网站,此漏洞可能导致网站源代码、配置文件、数据库凭证等敏感信息泄露,对网站安全构成严重威胁。
SeaCMS 13.1的/admin_safe.php文件中存在路径遍历和任意文件下载缺陷。该组件原本设计用于安全扫描和备份功能,但在实现过程中缺乏对用户输入路径的充分验证和过滤。具体而言,当管理员通过该组件执行文件扫描或下载操作时,程序未对请求参数中的文件路径进行严格的合法性检查,攻击者可以通过构造特殊的路径参数(如使用../进行目录遍历),绕过预期的安全限制,访问应用程序目录之外的文件。由于该组件以管理员权限运行,攻击者一旦拥有管理员凭证,便可以利用此漏洞读取服务器上的任意可读文件,包括但不限于:网站源代码、配置文件(如数据库配置、API密钥)、系统敏感文件等。漏洞利用条件相对简单:攻击者需要拥有有效的管理员账户登录凭证,然后通过构造恶意的HTTP请求调用/admin_safe.php的相关功能接口,传入精心构造的路径参数即可实现任意文件下载。整个攻击过程无需用户交互,且攻击复杂度较低,但由于需要高权限认证,限制了漏洞的广泛利用。