杭州九麒科技-BigAnt即时通讯系统 /index.php/Api/DispersedAddin/upload_file 文件上传漏洞(CNNVD-2025-42704091)

Description

杭州九麒科技大蚂蚁即时通讯系统是为企业提供实时消息传递、文件共享和团队协作的一体化通信平台。漏洞源于系统 API 接口未对上传文件的类型及存储路径进行严格校验,攻击者可通过 file_info 参数允许通过 ../ 符号进行路径穿越,绕过预设的存储目录,将恶意文件直接写入 Web 根目录,从而获取服务器控制权限并窃取用户通信数据。此漏洞无须用户权限,攻击者可通过该漏洞上传 Webshell,进而控制服务器并窃取用户通信数据,建议受影响用户尽快修复。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities