CVE-2025-65471EasyImages 2.0 v2.8.6及以下版本中存在一处严重的任意文件上传漏洞。该漏洞位于/admin/manager.php组件中,允许攻击者通过上传精心构造的PHP文件来实现任意代码执行。由于该漏洞的CVSS评分高达8.8,属于高危漏洞,对系统安全性造成严重威胁。攻击者无需高级权限即可利用此漏洞,成功利用后可完全控制受影响的服务器,窃取敏感数据、植入后门或进行横向移动。此漏洞影响所有使用EasyImages图床系统的用户,尤其是那些开放管理后台访问的部署环境。
该漏洞源于/admin/manager.php组件对上传文件的验证不充分。攻击者可以绕过常规的文件类型检查,上传包含恶意PHP代码的文件(如webshell.php)。上传成功后,攻击者通过直接访问上传的文件路径即可在服务器上执行任意PHP代码。CVSS向量显示攻击复杂度低(AC:L),且只需要低权限(PR:L),无需用户交互(UI:N)。攻击成功后,攻击者获得完整的机密性(C:H)、完整性(I:H)和可用性(A:H)影响。由于是网络远程攻击(AV:N),攻击者可从互联网发起攻击。建议立即升级到EasyImages最新版本,并在管理后台实施严格的文件上传验证机制,包括文件类型白名单、文件内容检测和文件大小限制。