CVE-2025-60786CVE-2025-60786是iceScrum项目中发现的一个高危安全漏洞,CVSS评分达到8.8分。该漏洞属于经典的Zip Slip(压缩包滑移)路径穿越漏洞,存在于iceScrum的"导入项目"(import a Project)功能组件中。攻击者可以通过构造精心设计的恶意Zip压缩文件,利用文件解压时的路径验证缺陷,将任意文件写入服务器的目标目录,从而实现任意代码执行。攻击者仅需拥有低权限账户即可发起攻击,且无需任何用户交互即可完成 exploit。由于iceScrum通常部署在企业内网环境用于团队协作管理,该漏洞可被用于横向移动和数据窃取,对企业信息安全构成严重威胁。建议受影响的用户尽快升级到最新版本或在上传功能前增加严格的文件名和路径校验机制。
Zip Slip漏洞是一种目录遍历攻击,发生在应用程序解压Zip文件时未正确验证归档内文件路径的情况下。在iceScrum v7.54 Pro On-prem的导入项目功能中,攻击者可以创建一个包含路径穿越文件名的Zip文件。例如,在Zip文件的元数据中,将文件名设置为类似'../../../../webapps/icescrum/shell.jsp'的路径。当iceScrum服务器解压该文件时,如果解压逻辑未对文件路径进行安全校验,恶意文件将被写入应用服务器的webapps目录,从而获得远程代码执行能力。攻击者利用这种技术可以部署WebShell,绕过身份验证机制,执行系统命令,访问数据库,甚至完全控制服务器。漏洞的利用需要攻击者具有iceScrum的低权限账户,但上传功能本身缺乏对压缩包内文件路径的有效过滤和验证机制。