CVE-2025-60801CVE-2025-60801是jshERP企业资源管理系统中的一个高危安全漏洞,CVSS评分达到8.2分。该漏洞存在于jshERP系统中通过jsh_erp函数实现的功能点,攻击者可以在无需任何认证的情况下远程利用此漏洞执行任意系统命令,从而完全控制受影响的服务器。jshERP是一款开源的企业管理系统,广泛应用于中小型企业的日常业务管理中。由于该漏洞影响版本截止到commit fbda24da,且无需认证即可利用,因此对互联网暴露的jshERP实例构成了严重威胁。攻击者可以通过构造恶意请求调用存在漏洞的jsh_erp函数,在服务器上执行系统命令,获取敏感数据、植入后门或进一步横向移动。鉴于该漏洞的严重性和利用难度低的特点,建议受影响用户立即采取修复措施。
jshERP系统中的jsh_erp函数存在严重的输入验证不足问题。攻击者可以通过HTTP请求向该函数传递恶意构造的参数,系统在处理参数时未能进行充分的安全过滤和参数校验,导致用户输入被直接拼接到系统命令中执行。具体来说,攻击者可以利用jsh_erp函数的参数注入点,注入操作系统命令分隔符(如分号、管道符等)和恶意命令。由于该函数在设计时未对用户输入进行严格的合法性验证,且缺少权限控制机制,使得未经身份验证的攻击者也能成功触发漏洞。漏洞的利用过程简单直接,攻击者只需构造包含系统命令的HTTP请求即可在服务器上下文环境中执行任意代码。这种类型的漏洞通常被称为命令注入或OS命令执行漏洞,是最为严重的安全缺陷之一。成功利用此漏洞后,攻击者可以获得服务器的完全控制权,可以执行文件操作、读取敏感配置文件、窃取数据库凭证等。