CVE-2025-67260ASTER TEC的Terrapack软件多个组件存在文件上传漏洞。由于缺乏有效的安全验证,具有低权限的攻击者可通过网络上传恶意文件,导致在服务器上执行任意代码,严重影响系统机密性、完整性和可用性。
该漏洞主要源于Terrapack软件的TkWebCoreNG、TKServerCGI及TpkWebGIS Client组件在处理文件上传功能时,未能实施严格的安全校验机制。攻击者无需复杂的权限提升,仅需低权限账户即可利用此漏洞。通过构造特定的HTTP POST请求,攻击者可以将包含恶意Webshell或可执行脚本的文件上传至服务器的Web可写目录。一旦文件上传成功,攻击者通过浏览器直接访问该文件路径,诱导服务器端解析执行其中的恶意代码。这将导致攻击者能够在目标系统上执行任意系统命令,完全控制受影响的服务器,造成敏感数据泄露或服务中断。