首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >【漏洞情报】lsFusion服务器路径遍历漏洞分析:unpackFile函数的安全隐患

【漏洞情报】lsFusion服务器路径遍历漏洞分析:unpackFile函数的安全隐患

作者头像
qife122
发布2025-12-24 13:55:28
发布2025-12-24 13:55:28
2470
举报

lsFusion服务器路径遍历漏洞分析

漏洞概述

lsFusion平台(版本<=6.0-beta2)中存在一个路径遍历漏洞,该漏洞被标识为CVE-2025-13265,严重程度为中等(CVSS评分5.3)。

技术细节

受影响组件
  • 包名称: maven:lsfusion.platform:server
  • 受影响版本: <= 6.0-beta2
  • 已修复版本: 无
漏洞位置

漏洞位于文件server/src/main/java/lsfusion/server/physics/dev/integration/external/to/file/ZipUtils.java中的unpackFile函数。

攻击特征
  • 攻击类型: 路径遍历(Path Traversal)
  • 攻击复杂度: 低
  • 攻击向量: 网络
  • 权限要求: 低权限
  • 用户交互: 无需用户交互
  • 可远程利用: 是

弱点分类

  • CWE标识: CWE-22
  • 弱点描述: 对受限目录路径名的限制不当(路径遍历)
  • 具体表现: 产品使用外部输入构造路径名时,未能正确清理路径名中的特殊元素,导致路径解析可突破受限目录

参考链接

  • https://nvd.nist.gov/vuln/detail/CVE-2025-13265
  • lsfusion/platform#1545
  • https://vuldb.com/?ctiid.332600
  • https://vuldb.com/?id.332600
  • https://vuldb.com/?submit.689427
本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2025-11-30,如有侵权请联系 cloudcommunity@tencent.com 删除
目录
  • lsFusion服务器路径遍历漏洞分析
    • 漏洞概述
    • 技术细节
      • 受影响组件
      • 漏洞位置
      • 攻击特征
    • 弱点分类
    • 参考链接
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档