CVE-2025-65074CVE-2025-65074是存在于WaveView客户端软件中的一个高危安全漏洞。该漏洞允许具有高权限的恶意攻击者通过路径遍历技术在与WaveStore Server连接的系统中执行任意操作系统命令。WaveView客户端设计用于在连接的WaveStore服务器上执行一组受限的预定义命令和脚本,攻击者利用showerr脚本中的路径遍历缺陷,突破权限限制执行未授权的系统命令。此漏洞的CVSS评分为7.2,属于高危级别,对系统机密性、完整性和可用性均造成严重影响。漏洞已于2025年12月16日披露,建议用户尽快升级到修复版本6.44.44以消除安全风险。
WaveView客户端在处理showerr脚本时存在路径遍历漏洞。攻击者通过在脚本参数中插入特殊构造的路径遍历序列(如../),可以突破预期的安全边界,访问服务器文件系统上的任意文件并执行任意系统命令。具体而言,当客户端向服务器发送包含路径遍历载荷的请求时,服务器端的showerr脚本未对用户输入进行充分的路径验证和清理,导致攻击者可以构造恶意请求如'showerr ../../../etc/passwd'或利用该漏洞执行反弹shell命令。由于该漏洞需要高权限账户才能利用,因此主要威胁面向具有管理权限的内部人员或被攻陷的高权限账户。攻击成功后,攻击者可在服务器上获得完全控制权,执行任意命令、安装后门或窃取敏感数据。修复版本6.44.44通过加强输入验证和路径规范化解决了此问题。