CVE-2025-67077CVE-2025-67077是Omnispace Agora Project中的一个高危文件上传漏洞,CVSS评分高达8.8。该漏洞存在于项目25.10版本之前,通过UploadTmpFile功能点进行利用。攻击者可利用此漏洞上传恶意文件,在服务器上执行任意代码,从而获取系统控制权。漏洞影响已认证用户,在特定条件下也可被未认证的访客用户利用。由于文件上传功能在Web应用中常见且危害严重,此漏洞对使用该项目的组织构成重大安全风险。建议相关用户立即升级到最新版本并加强文件上传的安全验证机制。
该漏洞是典型的文件上传安全缺陷,存在于Omnispace Agora Project的UploadTmpFile接口中。漏洞产生的根本原因在于系统对用户上传的文件缺乏严格的类型验证和内容检测。攻击者可以通过构造特制的文件上传请求,上传包含恶意代码的文件(如WebShell、脚本文件等)。上传成功后,攻击者可通过访问上传的文件路径来执行其中的恶意代码,实现远程代码执行(RCE)。由于漏洞在特定条件下允许访客用户利用,这进一步扩大了攻击面。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H),这符合文件上传导致RCE的典型危害特征。