CVE-2025-65602CVE-2025-65602是ChanCMS v3.3.4版本中的一个严重安全漏洞,漏洞类型为模板注入(Template Injection)。该漏洞位于/vip/v1/file/save组件中,由于对用户输入的模板内容缺乏充分的过滤和验证,攻击者可以通过构造恶意的POST请求,在服务器端注入任意模板指令,最终实现远程代码执行(RCE)。ChanCMS是一个基于Node.js的内容管理系统,广泛应用于各类网站建设中。由于该漏洞的CVSS评分高达9.8分,属于严重级别,且攻击无需任何认证,攻击者可以在无需用户名密码的情况下直接利用此漏洞获取服务器完全控制权。此漏洞已被公开披露,野外可能存在利用尝试,建议所有使用受影响版本的用户立即采取修复措施。
该漏洞存在于ChanCMS的/vip/v1/file/save接口中。攻击者通过发送精心构造的POST请求,在file参数中注入模板引擎语法(如ejs、art-template等常用模板引擎的特殊标记)。由于应用程序直接将用户可控的输入传递给模板引擎进行渲染,攻击者可以利用模板引擎的功能执行任意JavaScript代码或系统命令。具体利用时,攻击者需要构造包含模板注入payload的请求包,payload示例:<%= global.process.mainModule.require('child_process').exec('whoami') %>。当服务器处理该请求时,模板引擎会解析并执行注入的代码,导致命令在服务器操作系统层面执行。由于该接口无需认证即可访问,攻击门槛极低,任何能够发送HTTP请求的攻击者都可以利用此漏洞。