当前位置: 首页 > news >正文

lsFusion服务器路径遍历漏洞分析:unpackFile函数的安全隐患

lsFusion服务器路径遍历漏洞分析

漏洞概述

lsFusion平台(版本<=6.0-beta2)中存在一个路径遍历漏洞,该漏洞被标识为CVE-2025-13265,严重程度为中等(CVSS评分5.3)。

技术细节

受影响组件

  • 包名称: maven:lsfusion.platform:server
  • 受影响版本: <= 6.0-beta2
  • 已修复版本: 无

漏洞位置

漏洞位于文件server/src/main/java/lsfusion/server/physics/dev/integration/external/to/file/ZipUtils.java中的unpackFile函数。

攻击特征

  • 攻击类型: 路径遍历(Path Traversal)
  • 攻击复杂度: 低
  • 攻击向量: 网络
  • 权限要求: 低权限
  • 用户交互: 无需用户交互
  • 可远程利用: 是

安全影响

受影响系统指标

  • 机密性影响: 低
  • 完整性影响: 低
  • 可用性影响: 低

CVSS v4指标

CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N

弱点分类

  • CWE标识: CWE-22
  • 弱点描述: 对受限目录路径名的限制不当(路径遍历)
  • 具体表现: 产品使用外部输入构造路径名时,未能正确清理路径名中的特殊元素,导致路径解析可突破受限目录

参考链接

  • https://nvd.nist.gov/vuln/detail/CVE-2025-13265
  • lsfusion/platform#1545
  • https://vuldb.com/?ctiid.332600
  • https://vuldb.com/?id.332600
  • https://vuldb.com/?submit.689427

时间线

  • NVD发布日期: 2025年11月17日
  • GitHub咨询数据库发布日期: 2025年11月17日
  • 最后更新日期: 2025年11月26日
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.zskr.cn/news/66227.html

相关文章:

  • 2025年中国十大国家标准物质公司推荐:国家标准物质购买找哪
  • 2025年东北优质权豆13号服务商排行榜,实力强的权豆13号
  • 2025设计游戏动漫培训学校TOP5权威推荐:助力数字创意人
  • 2025年东北三大权豆3号种植企业排名:田间管理与病虫害防治
  • NOIP2025 爆炸寄
  • 04.谓词逻辑
  • 2025年中国水力水轮泵厂家排名:水轮泵配件有哪些厂家?
  • 2025大豆种子企业TOP5权威推荐:耐旱、水田适配种子全测
  • LangGraph:add_conditional_edges详解
  • 2025年中国水轮泵十大品牌推荐:水轮泵哪家性价比高
  • 【超音速专利 CN118134841A】一种光伏产品缺陷检测AI深度学习算法 - 教程
  • 2025东北优良大豆种子TOP5权威推荐:甄选优质品种助力农
  • 2025年十大GEO推广优化专业公司排行榜,新测评精选推荐
  • P10467 [CCC 2007] Snowflake Snow Snowflakes 题解
  • VSCode 常用快捷键/命令大全
  • 2025年十大广东机械设备源头厂家排行榜,新测评精选源头制造
  • 毕业生找工作TOP5权威推荐:精准破局求职困境,助力毕业生高
  • 2025苯板造型供应商TOP5权威推荐:甄选定制厂家,助力保
  • nestjs集成grpc服务 - 指南
  • 0,1序列
  • 提升开发效率的关键:Python 在工程应用中的五大实战技巧
  • 2025年十大专业的活动策划专业公司推荐,实力强的活动策划公
  • 2025年哈尔滨苯板立体雕刻加工厂/制造厂哪家更值得选?
  • 2025年黑龙江苯板雕刻制造商推荐:苯板雕刻优质供应商和生产
  • 实用指南:实验十三 Z-buffer算法实验
  • 关于python更换永久镜像源
  • 2025年电力在线监测系统推荐制造商:高性价比供应商与工厂深
  • 2025年国内防爆接地箱供应商推荐:接地箱定制靠谱企业有哪些
  • 实用指南:攻防世界-cat_cat_new(任意文件读取、Linux敏感文件、flask-session伪造)
  • 2025简历撰写网站TOP5权威推荐:资质齐全信誉好的简历平