CVE-2025-60735CVE-2025-60735是PerfreeBlog v4.0.11版本中存在的一个高危文件上传漏洞。该漏洞位于installPlugin函数中,由于该函数在处理插件上传时缺乏充分的输入验证和安全检查,攻击者可以利用此漏洞上传恶意文件到服务器,从而实现远程代码执行(RCE)。PerfreeBlog是一款基于Java开发的内容管理系统(CMS),广泛应用于个人博客和小型网站。由于该漏洞的CVSS评分为7.6,属于高危级别,且攻击向量为网络攻击,不需要特殊权限即可利用,对使用该系统的网站构成严重安全威胁。攻击者可以通过构造特制的插件包,绕过常规的安全检查,上传包含恶意代码的文件,进而完全控制受影响的服务器。
PerfreeBlog v4.0.11的installPlugin函数存在严重的文件上传漏洞。该漏洞的根本原因是在插件安装功能中,系统未能对上传的文件类型、内容和路径进行严格的验证。具体来说,installPlugin函数在处理用户上传的插件压缩包时,直接解压并写入文件到服务器指定目录,而没有检查压缩包内文件的后缀名、文件内容是否包含恶意代码(如webshell)等安全检查。攻击者可以构造一个包含恶意JSP或Java类文件的ZIP压缩包,通过系统的插件上传功能将其上传到服务器。系统会自动解压该文件并保存到可访问的目录,攻击者随后可以通过HTTP请求访问该恶意文件,从而在服务器上执行任意代码。漏洞利用的关键在于系统对插件文件的扩展名验证不完善,允许.jsp、.jspx等可执行文件格式上传。此外,系统未对上传文件进行内容检测,无法识别隐藏在文件中的恶意代码。