当前位置: 首页 > news >正文

lsFusion服务器路径遍历漏洞分析:unpackFile函数的安全隐患

lsFusion服务器路径遍历漏洞分析

漏洞概述

lsFusion平台(版本<=6.0-beta2)中存在一个路径遍历漏洞,该漏洞被标识为CVE-2025-13265,严重程度为中等(CVSS评分5.3)。

技术细节

受影响组件

  • 包名称: maven:lsfusion.platform:server
  • 受影响版本: <= 6.0-beta2
  • 已修复版本: 无

漏洞位置

漏洞位于文件server/src/main/java/lsfusion/server/physics/dev/integration/external/to/file/ZipUtils.java中的unpackFile函数。

攻击特征

  • 攻击类型: 路径遍历(Path Traversal)
  • 攻击复杂度: 低
  • 攻击向量: 网络
  • 权限要求: 低权限
  • 用户交互: 无需用户交互
  • 可远程利用: 是

安全影响

受影响系统指标

  • 机密性影响: 低
  • 完整性影响: 低
  • 可用性影响: 低

CVSS v4指标

CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N

弱点分类

  • CWE标识: CWE-22
  • 弱点描述: 对受限目录路径名的限制不当(路径遍历)
  • 具体表现: 产品使用外部输入构造路径名时,未能正确清理路径名中的特殊元素,导致路径解析可突破受限目录

参考链接

  • https://nvd.nist.gov/vuln/detail/CVE-2025-13265
  • lsfusion/platform#1545
  • https://vuldb.com/?ctiid.332600
  • https://vuldb.com/?id.332600
  • https://vuldb.com/?submit.689427

时间线

  • NVD发布日期: 2025年11月17日
  • GitHub咨询数据库发布日期: 2025年11月17日
  • 最后更新日期: 2025年11月26日
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.jsqmd.com/news/56082/

相关文章:

  • 2025年中国十大国家标准物质公司推荐:国家标准物质购买找哪
  • 2025年东北优质权豆13号服务商排行榜,实力强的权豆13号
  • 【译】Copilot 自动模型选择介绍(预览版)
  • 2025设计游戏动漫培训学校TOP5权威推荐:助力数字创意人
  • 2025年东北大豆种子加工领域TOP5企业推荐:知名权豆13
  • 完整教程:C++高斯滤波GaussianBlur函数用法(附带源码)
  • P3386 【模板】二分图最大匹配 (匈牙利算法)
  • 2025水力抽水泵厂家TOP5权威推荐:可靠的自动抽水泵厂家
  • 2025年权豆3号相关种业企业推荐,权豆3号产量提升、改良品
  • AI元人文构想:算法规制——悬荡悟空机制的深度解读
  • 04.谓词逻辑
  • 2025年中国水力水轮泵厂家排名:水轮泵配件有哪些厂家?
  • 2025大豆种子企业TOP5权威推荐:耐旱、水田适配种子全测
  • JavaEE初阶,网络编程篇 - 详解
  • LangGraph:add_conditional_edges详解
  • 【超音速专利 CN118134841A】一种光伏产品缺陷检测AI深度学习算法 - 教程
  • 2025年中国水轮泵十大品牌推荐:水轮泵哪家性价比高
  • 2025东北优良大豆种子TOP5权威推荐:甄选优质品种助力农
  • SQL大表关联优化全攻略 - 指南
  • C# 金字塔体积计算程序(Program for volume of Pyramid) - 教程
  • 2025年全国水轮泵设备企业综合评价:永州市冷水滩华立水力机
  • 2025年东北大豆种业十大靠谱品牌推荐:天豆种业可靠吗?
  • 2025年十大GEO推广优化专业公司排行榜,新测评精选推荐
  • P10467 [CCC 2007] Snowflake Snow Snowflakes 题解
  • VSCode 常用快捷键/命令大全
  • 从Hello World到“能做简单计算”,吃透基础语法
  • 2025年度芯硅谷售后完善度及市场口碑TOP5排行榜:五大实
  • P8023 [ONTAK2015] Tasowanie 题解
  • Swift项目生成Framework流程以及与OC的区别 - 详解
  • 2025年十大广东机械设备源头厂家排行榜,新测评精选源头制造