CVE-2025-65897CVE-2025-65897是存在于zdh_web数据平台5.6.17及之前版本中的一个高危安全漏洞。zdh_web是一款集数据收集、处理、监控、调度和管理于一体的综合平台。该漏洞的根本原因在于应用程序对文件上传路径的验证不足,攻击者作为经过认证的低权限用户,可以利用此漏洞在服务器文件系统上写入任意文件。成功利用此漏洞可能导致以下严重后果:1)覆盖服务器上的关键配置文件或系统文件;2)实现权限提升,获取更高系统权限;3)部署恶意代码实现远程代码执行(RCE),从而完全控制受影响的服务器。由于该漏洞可通过网络远程利用,且不需要用户交互即可发起攻击,因此对暴露在互联网的zdh_web实例构成严重威胁。建议受影响用户尽快升级到修复版本并实施相应的安全防护措施。
该漏洞属于路径遍历(Path Traversal)类型的任意文件写入漏洞。在zdh_web的文件上传功能中,服务器端未对用户提供的文件路径进行充分的验证和清理。攻击者可以通过构造特殊的文件路径(如使用../等路径遍历序列)来绕过基本的路径检查,将文件写入服务器上的任意位置。具体利用过程如下:攻击者首先以低权限账户登录zdh_web平台,然后使用文件上传功能,在文件路径参数中注入路径遍历载荷。例如,将上传路径设置为../../../etc/cron.d/malicious或类似路径,即可将恶意文件写入服务器的敏感目录。修复方案(commit b2423378)主要增加了对文件路径的严格验证,包括:1)对用户输入的路径进行规范化处理;2)验证最终路径是否在允许的目录范围内;3)过滤或拒绝包含路径遍历序列的输入;4)限制可写入的目录白名单。建议管理员检查GitHub上的issue #40和PR #39了解详细的修复代码变更。