CVE-2025-70364Kiamo 8.4之前版本存在高危远程代码执行漏洞。该漏洞允许经过身份验证的管理员利用产品的历史管理功能在服务器端执行任意PHP代码。尽管供应商声称这是预期功能,但缺乏严格的限制使得攻击者可以完全接管服务器,导致敏感信息泄露及系统完整性受损。
该漏洞的核心在于Kiamo 8.4之前的版本允许管理员用户在服务器端执行任意PHP代码。供应商虽然辩称这是一个历史性的管理功能,但在实现上未对危险函数进行有效隔离。攻击者获得管理员权限后,可通过特定的管理接口提交恶意PHP代码(如Webshell)。服务器端解析引擎会直接执行这些代码,结合system、exec等函数,攻击者即可在操作系统层面执行任意命令,从而完全控制服务器。