CVE-2025-63601CVE-2025-63601是Snipe-IT资产管理系统中的一个严重远程代码执行漏洞,CVSS评分高达9.9分(满分10分)。该漏洞存在于8.3.3版本之前的Snipe-IT中,允许经过身份验证的低权限攻击者通过上传包含恶意文件的备份包来执行任意系统命令。Snipe-IT是一款开源的IT资产管理和跟踪系统,广泛应用于企业环境中管理硬件和软件资产。由于该漏洞的CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),且对机密性、完整性和可用性都造成严重影响,因此被评定为严重级别。攻击者可以利用此漏洞完全控制受影响系统,窃取敏感数据、植入后门或进行横向移动攻击。此漏洞已被公开披露,GitHub上有相关Pull Request修复此问题(PR #17966),建议用户立即升级到8.3.3版本以修复此安全风险。
该漏洞的根本原因在于Snipe-IT的备份功能存在安全缺陷。攻击者首先需要拥有有效的用户凭据登录系统(即使是低权限账户)。登录后,攻击者可以利用系统的备份导出功能,构造一个包含恶意PHP文件或其他可执行脚本的备份包。系统在处理这个恶意备份文件时,没有对其中包含的文件内容进行充分的验证和安全检查。当备份恢复功能被触发时,系统会将这些恶意文件写入服务器文件系统。由于Snipe-IT通常运行在Web服务器环境下,这些被写入的恶意文件可以配合Web服务器的解析特性被执行,从而实现远程代码执行。攻击者可以通过这种方式获得服务器的完全控制权,执行任意操作系统命令。修复版本8.3.3通过加强备份文件验证、限制可恢复文件类型以及添加文件内容安全检查来解决此问题。建议管理员检查系统日志以确认是否存在可疑的备份操作记录。