CVE-2025-60950CVE-2025-60950是AIxBlock平台中存在的一个任意文件上传漏洞。该漏洞位于AIxBlock的Data Preparation(数据准备)功能中,攻击者可以通过上传精心构造的SVG文件来实现任意代码执行。AIxBlock是一个开源的AI开发平台,用于数据准备和模型训练等任务。由于该漏洞无需认证即可利用,但需要用户交互(如点击上传按钮),因此CVSS评分为6.1,属于中等严重程度。攻击者可以利用此漏洞上传包含恶意JavaScript或SVG脚本的文件,进而在服务器上执行任意代码,可能导致数据泄露、服务中断或进一步横向移动。漏洞影响版本为commit f60975及其之前版本,建议用户尽快升级到最新修复版本。
该漏洞源于AIxBlock的Data Preparation功能对上传文件的验证不足。攻击者可以利用SVG文件的特性绕过常规的文件类型检查。SVG(可缩放矢量图形)是一种XML格式的矢量图形文件,支持内嵌JavaScript代码。当攻击者上传一个包含恶意脚本的SVG文件时,服务器未能正确过滤或限制SVG文件中的脚本执行。攻击者可以通过以下方式利用:1) 构造包含<script>标签或事件处理器(如onload)的SVG文件;2) 通过Data Preparation功能上传该SVG文件;3) 当其他用户访问或触发该文件时,嵌入的脚本将在受害者浏览器或服务器上下文中执行。由于SVG文件可以直接引用外部资源,攻击者还可以利用此漏洞进行SSRF攻击或窃取敏感信息。修复方案应在服务器端对上传文件进行严格的类型检查、文件内容分析和存储隔离。