CVE-2025-67706CVE-2025-67706是Esri ArcGIS Server的一个中危安全漏洞,影响11.5及更早版本(Windows和Linux平台)。该漏洞源于服务器对上传文件的验证不充分,允许远程未认证攻击者将任意文件上传到服务器的指定上传目录。由于服务器架构限制了上传文件到非可执行存储位置,并防止修改或替换现有应用组件或系统配置,因此上传的文件无法被执行、用于权限提升或访问敏感数据。尽管如此,该漏洞仍可能被用于存储恶意内容或进行进一步攻击。CVSS 3.1评分为5.6,属于中等严重程度,攻击复杂度高但无需认证和用户交互。
该漏洞是由于ArcGIS Server对用户上传的文件缺乏充分的验证机制。攻击者可以通过构造特殊的HTTP请求,绕过基本的文件类型检查,将任意文件上传到服务器的指定目录。服务器虽然实施了架构层面的控制,限制上传文件到非可执行位置,但这种纵深防御机制并不能完全消除风险。攻击者可能上传包含恶意脚本的HTML文件用于钓鱼攻击,或上传其他可能被服务器其他组件处理的敏感文件。由于攻击复杂度较高(需要绕过文件验证机制),且服务器有访问控制限制,该漏洞的实际利用难度较大,但仍需及时修补。