CVE-2025-63298CVE-2025-63298是SourceCodester Pet Grooming Management System 1.0中存在的严重安全漏洞。该漏洞位于admin/manage_website.php组件中,属于典型的路径遍历(Path Traversal)漏洞。攻击者利用此漏洞可以通过精心构造的POST请求,实现对服务器文件系统任意位置的访问,并删除任意文件。此漏洞的CVSS评分为8.2(高危),主要影响系统的机密性和可用性。攻击者需要具备管理员权限才能成功利用此漏洞,但一旦被利用,可能导致系统文件被篡改、服务中断等严重后果。由于宠物美容管理系统通常包含客户信息、预约记录、财务数据等敏感信息,漏洞的存在可能为组织带来数据泄露和业务中断的双重风险。
该路径遍历漏洞存在于admin/manage_website.php文件中的文件删除功能模块。漏洞的根本原因在于应用程序对用户输入的文件路径缺少充分的验证和过滤,允许攻击者通过构造特殊的文件路径字符序列(如../)来突破预期的目录限制。在正常情况下,文件删除功能应该只允许删除预定义的网站配置文件或资源文件。然而,由于缺乏对路径参数的严格校验,攻击者可以构造类似../../../../etc/passwd或../../boot.ini这样的路径,成功遍历到系统关键文件目录。一旦路径被解析,攻击者即可通过POST请求触发文件删除操作,导致Web服务器或底层操作系统中的任意文件被删除,从而造成服务中断或系统瘫痪。