CVE-2025-65656CVE-2025-65656是dcat-admin框架中的一个高危安全漏洞,CVSS评分高达9.8分,属于严重级别。该漏洞存在于dcat-admin v2.2.3-beta及之前版本中,具体位置在admin/src/Extend/VersionManager.php文件。攻击者可以利用此漏洞进行远程文件包含(RFI)攻击,无需任何认证即可利用,攻击复杂度低且不需要用户交互。由于机密性、完整性和可用性影响均为高,因此被评定为CRITICAL严重级别。dcat-admin是一个基于Laravel框架的后台管理系统,广泛应用于各类Web应用中。该漏洞的披露日期为2025年12月2日,由[email protected]发现并报告。由于该框架在国内使用较为广泛,漏洞影响范围较大,建议相关用户立即采取修复措施。
该漏洞为经典的文件包含(File Inclusion)漏洞,存在于dcat-admin的VersionManager.php文件中。文件包含漏洞允许攻击者通过控制应用程序包含文件的方式,执行任意代码或读取敏感文件。在未修复的版本中,VersionManager.php可能存在未经过滤的用户输入直接传递给PHP的include或require语句,攻击者可以通过构造恶意的请求参数,指定任意文件路径进行包含。攻击者通常利用此漏洞配合PHP伪协议(如php://filter、php://input)或远程文件包含(如http://attacker.com/malicious.php)来执行恶意代码。在某些配置下,攻击者还可以通过上传包含恶意代码的图片或文本文件,然后利用文件包含漏洞执行这些代码。由于该漏洞无需认证即可利用,且dcat-admin通常作为管理后台部署,攻击者成功利用后可能获得服务器完全控制权。