CVE-2025-60805CVE-2025-60805是BESSystem公司开发的BES Application Server(版本9.5.x及之前)中的一个高危安全漏洞。该漏洞存在于bes-web.xml配置文件的"pre-resource"选项中,攻击者可以在无需任何认证的情况下利用此漏洞获取服务器上的敏感信息。由于该漏洞的CVSS评分为7.5(高危),且攻击向量为网络层面,无需用户交互和认证即可利用,因此对暴露在互联网或内部网络中的BES Application Server服务器构成严重威胁。攻击者可能通过构造特定的HTTP请求或利用XML配置解析功能,读取服务器配置文件中的敏感数据,包括但不限于数据库连接凭证、API密钥、内部路径结构等机密信息。一旦敏感信息被泄露,攻击者可能进一步横向移动,获取更多系统权限或执行后续攻击。
该漏洞的核心问题在于BESSystem BES Application Server的bes-web.xml配置文件中的"pre-resource"选项存在访问控制缺陷。攻击者可以通过发送特制的HTTP请求,指定"pre-resource"参数为任意文件路径,服务器会返回该文件的内容而无需进行权限验证。具体技术细节如下:1. 漏洞位于BES Application Server的Web容器组件中,该组件在处理资源配置请求时直接读取文件系统路径而未进行充分授权检查。2. 攻击者可以利用类似以下请求格式获取敏感文件:http://target:port/bes-web-path/pre-resource?path=/path/to/sensitive/file。3. 成功利用后,攻击者可读取WEB-INF目录下的配置文件、操作系统敏感文件(如/etc/passwd)、应用日志文件等。4. 该漏洞与XML外部实体(XXE)注入不同,属于直接的路径遍历和信息泄露问题。5. CVSS向量AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N表明攻击复杂度低,无需特权和用户交互即可实现机密性影响。