CVE-2025-71260CVE-2025-71260是BMC FootPrints ITSM产品中的一个高危安全漏洞,CVSS评分8.8。该漏洞存在于ASP.NET servlet的VIEWSTATE处理机制中,属于反序列化未信任数据漏洞。攻击者通过构造恶意的序列化对象并提交到VIEWSTATE参数,可以在已认证的情况下在目标服务器上执行任意代码,最终实现对应用程序的完全控制。此漏洞影响BMC FootPrints ITSM从20.20.02到20.24.01.001的多个版本。由于该漏洞允许远程代码执行且利用难度相对较低,建议受影响的用户立即采取修复措施。
该漏洞是由于BMC FootPrints ITSM在处理ASP.NET VIEWSTATE时缺乏适当的安全验证机制。VIEWSTATE是ASP.NET用于在页面回发间保持状态的数据结构,通常包含序列化的.NET对象。攻击者可以利用.NET的反序列化功能,构造包含恶意payload的序列化对象。当应用程序反序列化这些数据时,会触发payload执行,导致远程代码执行。典型的利用方式是通过 ysoserial.net 等工具生成针对特定 gadgets 的序列化payload,然后将其作为VIEWSTATE参数提交到易受攻击的端点。由于漏洞需要认证才能利用,攻击者需要先获取有效的用户凭据,但一旦获得低权限账户,即可实现服务器端代码执行。