CVE-2025-65792CVE-2025-65792是DataGear v5.5.0版本中存在的一个高危安全漏洞,漏洞类型为任意文件删除(Arbitrary File Deletion)。该漏洞允许未经认证的远程攻击者通过构造特殊的HTTP请求,删除服务器上的任意文件,包括系统关键文件和应用程序配置文件。DataGear是一款开源的数据可视化分析平台,广泛应用于企业级数据分析和报表生成场景。由于该漏洞无需认证即可利用,且CVSS评分高达9.1分(满分10分),属于严重级别漏洞,对系统安全构成极大威胁。攻击者利用此漏洞可以删除日志文件掩盖攻击痕迹、删除配置文件导致服务中断、甚至删除系统关键文件导致服务器瘫痪。该漏洞于2025年12月10日被披露,发现者为[email protected]。目前官方尚未发布官方修复版本,建议用户采取临时防护措施并密切关注官方更新。
DataGear v5.5.0的任意文件删除漏洞源于应用程序对用户输入的文件路径缺乏充分的验证和过滤。攻击者可以通过构造包含路径遍历字符(如../)的请求参数,绕过安全检查并指定要删除的文件路径。漏洞主要存在于文件管理功能的API接口中,该接口在处理文件删除请求时,直接将用户提供的文件路径传递给系统文件删除函数,而没有验证请求的文件路径是否在允许的目录范围内。攻击者利用此漏洞可以删除任意文件,包括:1) 应用程序配置文件,导致服务无法正常运行;2) 日志文件,掩盖攻击痕迹;3) 数据库文件,导致数据丢失;4) 系统关键文件,可能导致服务器完全瘫痪。攻击者通常需要构造特定的HTTP POST请求,包含精心设计的文件路径参数,发送到文件删除接口。由于该漏洞无需认证,攻击难度较低,具有极高的危害性。