CVE-2025-63686CVE-2025-63686是GuoMinJim PersonManage系统中的一个中等严重性安全漏洞,CVSS评分6.5。该漏洞存在于系统的"下载中心"菜单中的文档查询功能,允许未经认证的攻击者通过构造特殊请求下载服务器上的任意文件。漏洞影响范围截至2020年11月23日的commit 5a02b1ab208feacf3a34fc123c9381162afbaa95。由于攻击者无需认证且可通过网络远程利用,对系统的机密性和完整性造成一定风险。攻击者可利用此漏洞读取服务器敏感配置文件、源代码、凭据文件等敏感信息,进而可能导致进一步的安全威胁。
该漏洞是典型的任意文件下载(Arbitrary File Download)漏洞。在PersonManage系统的下载中心功能中,程序未能对用户输入的文件路径进行充分的验证和过滤。攻击者可以通过修改文件参数,引入路径遍历字符(如../),从而访问服务器上任意位置的文件。漏洞存在于document query function中,程序直接使用用户可控的输入来构建文件下载路径,而没有进行安全校验。由于系统无需认证即可访问该功能(PR:N),使得任何网络用户都可以尝试利用此漏洞。攻击者可能读取/etc/passwd、配置文件、数据库连接信息、源代码等敏感文件。