关键信息 漏洞概述 漏洞类型: 路径遍历和远程代码执行 (RCE) 受影响版本: 0.5.0b3.dev89 修复版本: 0.5.0b3.dev90 CVE ID: CVE-2025-54802 严重性: Critical (CVSS v3: 9.8/10) 漏洞细节 端点: POST /addcrypted 问题文件: src/pyload/webui/app/blueprints/cnl_blueprint.py 漏洞代码: PoC (概念验证) HTTP 请求: 解码后的payload: 影响 未授权攻击者可以利用路径遍历漏洞写入任意文件,导致以root权限执行远程代码。 潜在风险: 通过注入恶意的cron作业或系统文件,将简单的文件上传端点变成全系统妥协的向量。 参考链接 7e6a44fe pyload-fix pyload-pull