CVE-2025-67325CVE-2025-67325是QloApps酒店管理系统中的一个严重安全漏洞。该漏洞存在于酒店评论功能中,由于对上传文件类型和内容的验证不足,允许远程未认证攻击者上传任意文件,包括恶意PHP脚本。一旦恶意文件上传成功,攻击者可以通过HTTP请求访问该文件,在服务器上执行任意代码,从而完全控制服务器。此漏洞评分高达9.8分(CVSS 3.1),属于严重级别,无需任何认证或用户交互即可被利用。QloApps是一款开源的酒店预订管理系统,广泛应用于酒店行业的在线预订平台。该漏洞影响1.7.0及之前的所有版本,攻击者可以利用此漏洞进行横向移动、数据窃取、部署后门等恶意操作,对酒店业务和客户数据安全构成严重威胁。
该漏洞的根本原因在于QloApps的酒店评论功能模块对用户上传的文件缺乏充分的验证机制。攻击者可以利用评论提交功能,上传包含恶意代码的文件(通常是PHP脚本)。由于系统未正确验证文件扩展名、MIME类型和文件内容,恶意文件可以被存储在web可访问目录下。攻击者随后通过构造特定的HTTP请求访问上传的恶意文件,服务器将执行其中的恶意代码,从而实现远程代码执行(RCE)。典型的利用方式包括:1)上传包含system()或exec()函数的PHP文件;2)通过URL参数传递要执行的系统命令;3)建立反弹shell获得持久化访问。成功利用此漏洞可使攻击者完全控制Web服务器,执行任意操作系统命令,访问数据库,窃取敏感信息,甚至渗透内网其他系统。