# N/A
## 概述
TRUfusion Enterprise 存在一个路径遍历漏洞,攻击者可利用该漏洞读取服务器上的任意本地文件,并可能泄露 TRUfusion Enterprise 的明文密码。
## 影响版本
TRUfusion Enterprise 7.10.4.0 及之前版本。
## 细节
漏洞存在于 `/trufusionPortal/getCobrandingData` 接口。该接口未正确对输入进行过滤和校验,允许攻击者构造包含路径遍历序列(如 `../`)的请求。
## 影响
攻击者可利用该漏洞:
- 读取服务器上 TRUfusion 用户有权限访问的任意本地文件。
- 泄露 TRUfusion Enterprise 自身的明文密码。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Pre-Auth Path Traversal Allowing to Leak Local server files disclosing sensitive clear-text passwords. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-27222.yaml | POC详情 |
标题: When Audits Fail: Four Critical Pre-Auth Vulnerabilities in TRUfusion Enterprise | RCE Security -- 🔗来源链接
标签:
神龙速读暂无评论