CVE-2025-9223CVE-2025-9223是Zoho Corporation开发的ManageEngine Applications Manager中的一个高危安全漏洞。该漏洞影响178100及以下版本,允许经过身份验证的低权限用户通过"执行程序操作"功能(execute program action feature)注入并执行任意操作系统命令。漏洞产生的根本原因是该功能对用户输入缺乏适当的验证和清理,使得攻击者可以在服务器上执行任意代码,从而可能导致数据泄露、系统完全沦陷或横向移动等严重后果。由于CVSS评分达到8.8且攻击复杂度低,无需用户交互即可实现攻击,因此该漏洞对互联网上的暴露资产构成严重威胁。建议受影响的用户尽快升级到最新版本或采取临时缓解措施。
该漏洞属于Authenticated Command Injection(经过身份验证的命令注入)类型。攻击者需要首先获取ManageEngine Applications Manager的有效用户凭据(低权限即可)。获取凭据后,攻击者可以利用"执行程序操作"功能中存在的缺陷,通过构造特制的命令字符串实现命令注入。漏洞存在于execute program action功能模块,该模块在处理用户提供的参数时未对特殊字符进行充分过滤,允许命令分隔符(如分号、管道符、反引号等)插入到系统命令中执行。成功利用此漏洞后,攻击者可以在运行Applications Manager服务的操作系统账户上下文中执行任意命令,通常为system或administrator权限,从而完全控制目标服务器。攻击向量为网络层面(AV:N),攻击复杂度低(AC:L),无需用户交互(UI:N),对机密性(C:H)、完整性(I:H)和可用性(A:H)均造成高影响。