CVE-2025-69565CVE-2025-69565是code-projects公司开发的Mobile Shop Management System 1.0版本中的一个严重安全漏洞。该漏洞存在于/ExAddProduct.php文件中,由于对用户上传的文件缺乏充分的验证和过滤,攻击者可以上传任意恶意文件到服务器。漏洞的CVSS评分为9.8,属于严重级别,攻击向量为网络形式,无需认证和用户交互即可实现利用。成功利用此漏洞可导致服务器被完全控制,攻击者可以上传webshell获得服务器的远程代码执行权限,进而窃取敏感数据、植入后门或对系统造成进一步破坏。该漏洞影响系统的机密性、完整性和可用性,均为高影响级别。建议受影响的用户尽快采取防护措施。
该文件上传漏洞存在于Mobile Shop Management System的/ExAddProduct.php端点。漏洞的根本原因是应用程序在处理文件上传请求时,未对上传文件的类型、内容和扩展名进行严格的验证。攻击者可以通过构造恶意的HTTP POST请求,向ExAddProduct.php发送包含恶意代码的文件(如PHP webshell)。由于服务器端缺乏适当的文件类型检查和内容过滤,恶意文件会被成功保存到服务器的可访问目录中。攻击者随后可以通过直接访问上传的文件来执行任意代码,实现远程代码执行(RCE)。攻击过程通常包括:绕过文件类型限制(如修改Content-Type或使用双扩展名)、上传包含恶意代码的文件、访问上传文件触发代码执行。典型的webshell可能包含system()、exec()等函数调用,允许攻击者在服务器上执行操作系统命令。