CVE-2025-67289CVE-2025-67289是Frappe Framework中一个严重的安全漏洞,位于Attachments附件模块中。该漏洞允许未经认证的攻击者通过上传精心构造的XML文件来执行任意代码。Frappe Framework是一个流行的开源Web应用框架,广泛用于构建企业资源规划(ERP)系统,如ERPNext。由于该漏洞的CVSS评分高达9.6,且无需认证即可利用,对互联网上的Frappe Framework实例构成了严重威胁。攻击者可以利用此漏洞完全控制受影响系统,窃取敏感数据、植入后门或进行进一步的内网渗透。
该漏洞存在于Frappe Framework的Attachments模块中,具体是文件上传功能缺少充分的文件类型验证和内容检查。系统在接受用户上传的文件时,仅检查文件扩展名而未对文件内容进行安全验证。攻击者可以构造包含恶意代码的XML文件,该文件在被服务器处理时可能导致XML外部实体注入(XXE)或通过其他方式触发代码执行。由于上传功能对文件内容的MIME类型检查不严格,攻击者可以绕过常规的安全防护措施。成功利用此漏洞需要攻击者能够访问系统的附件上传功能,通常通过Web界面或API接口即可实现。