CVE-2025-67728CVE-2025-67728是Fireshare(一个自托管媒体和链接分享平台)中的严重安全漏洞,CVSS评分高达9.8分,属于紧急严重级别。该漏洞存在于1.2.30及以下版本中,主要影响视频上传功能。攻击者可以通过在上传视频文件时构造包含恶意字符的文件名,利用路径遍历技术将文件上传到服务器任意目录,或通过命令注入实现远程代码执行(RCE)。漏洞无需认证即可利用(当启用公开上传设置时),攻击复杂度低且不需要用户交互,对系统机密性、完整性和可用性均造成严重影响。建议受影响的用户立即升级到1.3.0版本以修复此漏洞。
Fireshare 1.2.30及以下版本在处理视频文件上传时存在命令注入和路径遍历漏洞。问题核心在于系统直接将用户提供的文件名拼接到shell命令中执行,而未进行充分的安全过滤和验证。攻击者可以通过构造类似'../../etc/cron.d/malicious'或';whoami #'的视频文件名,利用路径遍历序列'../'或命令分隔符实现任意文件写入或命令执行。具体利用方式包括:1)路径遍历上传:利用'../'序列将恶意文件写入系统敏感目录,如定时任务目录实现持久化;2)命令注入:利用分号、管道符等shell特殊字符在文件名中注入额外命令,实现RCE。该漏洞在视频处理流程中被触发,攻击者只需上传一个特殊构造的文件名即可完成攻击,无需其他复杂操作。修复版本1.3.0通过增加文件名安全验证和命令参数化处理解决了此问题。