CVE-2025-65657CVE-2025-65657是FeehiCMS 2.1.1版本中的一个高危安全漏洞,存在于广告管理模块中。该漏洞允许经过身份验证的远程攻击者通过不受限制的文件上传功能上传恶意文件,进而在服务器上执行任意代码,最终导致远程代码执行(RCE)。FeehiCMS是一款基于PHP开发的内容管理系统,广泛应用于企业网站和各类Web应用。由于该系统在广告管理功能中对用户上传的文件缺乏充分的验证、清理和安全限制,攻击者可以绕过常规的文件类型检查,上传包含恶意PHP代码的文件。一旦这些恶意文件被服务器存储并在可执行路径下,攻击者即可通过访问该文件触发代码执行,从而完全控制受影响的服务器,窃取敏感数据、安装后门或进行进一步的内网渗透。
FeehiCMS 2.1.1的广告管理模块存在任意文件上传漏洞。漏洞的根本原因在于系统对上传文件的扩展名、MIME类型和内容缺乏严格的验证机制。攻击者首先需要获取FeehiCMS的有效用户凭证登录系统,然后导航至广告管理功能模块。在上传广告资源时,系统未能正确限制可上传的文件类型,允许攻击者上传.php等可执行文件格式。攻击者可以构造包含恶意代码的PHP文件(如webshell),通过广告管理功能的上传接口将其写入服务器。由于上传目录通常位于Web根目录或可被Web服务器解析的路径下,攻击者可以通过HTTP请求访问该文件,触发PHP代码执行,从而在服务器上执行任意系统命令。这种漏洞利用方式简单直接,攻击成本低,但危害极大,可导致服务器完全沦陷。