CVE-2025-60785CVE-2025-60785是iceScrum v7.54 Pro On-prem版本中Postgres Drivers组件存在的高危远程代码执行漏洞。该漏洞允许未经认证的远程攻击者通过诱骗用户访问精心构造的恶意HTML页面,在目标系统上执行任意代码。漏洞的CVSS评分达到8.8,属于高危级别。攻击者利用此漏洞可以完全控制受影响的服务器,窃取敏感数据、安装后门或对系统进行进一步渗透。由于攻击复杂度较低且无需认证即可发起攻击,因此该漏洞具有较高的实际威胁性。建议使用受影响版本的用户尽快采取修复措施或实施临时缓解方案。
该漏洞位于iceScrum的Postgres Drivers组件中,是一个经典的远程代码执行缺陷。攻击者可以通过精心构造的HTML页面触发漏洞。当目标用户访问该恶意页面时,攻击者可以利用Postgres Drivers处理数据时的安全缺陷,在服务器端执行任意系统命令。漏洞的利用条件包括:1)攻击者需要能够诱导用户访问恶意HTML页面;2)目标系统运行受影响版本的iceScrum;3)Postgres Drivers功能处于启用状态。由于用户交互(UI:R)为必需条件,攻击通常通过钓鱼邮件或恶意链接等方式实施。成功利用后可获得服务器的最高控制权限,执行任意代码、安装恶意软件或横向移动。