CVE-2025-66410Gin-vue-admin是一个基于Vue和Gin框架开发的后台管理系统。该系统在2.8.6及之前版本中存在严重的任意文件删除漏洞,攻击者可以通过控制FileMd5参数删除服务器上的任意文件和文件夹。此漏洞无需任何认证即可被利用,攻击者可直接通过网络发起攻击,导致服务器资源损坏或服务不可用。攻击成功后,攻击者可删除系统配置文件、数据库文件、应用代码等关键文件,造成严重的业务中断和数据丢失风险。由于该漏洞影响范围广、危害程度高,且利用门槛低,建议相关用户尽快升级到最新版本或采取临时缓解措施。
该漏洞源于Gin-vue-admin系统中文件删除功能对用户输入的FileMd5参数缺乏充分的验证和过滤。攻击者通过构造恶意的FileMd5参数值,可以指定任意文件路径进行删除操作。系统在接受FileMd5参数后,直接将其作为文件路径进行处理,导致路径遍历和任意文件删除漏洞。攻击者可以利用此漏洞删除服务器上的敏感文件,如配置文件、日志文件、数据库文件、甚至系统关键文件。漏洞的根因在于后端API接口未对用户输入的文件路径进行安全校验,未实现基于用户权限的文件访问控制机制。在实际攻击场景中,攻击者通常会先探测系统结构,然后有针对性地删除关键文件以实现拒绝服务或进一步渗透的目的。