一、 漏洞 CVE-2025-6802 基础信息
漏洞信息
                                        # Marvell QConvergeConsole getFileFromURL 任意文件上传远程代码执行漏洞

## 漏洞概述
Marvell QConvergeConsole 的 `getFileFromURL` 方法存在不受限制的文件上传漏洞,允许远程攻击者执行任意代码。该漏洞无需身份验证即可利用。

## 影响版本
暂无具体版本信息。

## 漏洞细节
该漏洞存在于 `getFileFromURL` 方法的实现中,由于未对用户提供的数据进行适当验证,从而允许上传任意文件。攻击者可以利用此漏洞在 SYSTEM 上下文中执行代码。

## 漏洞影响
该漏洞允许攻击者在无需认证的情况下,上传恶意文件并执行任意代码,可能导致系统被完全控制。编号为 ZDI-CAN-24922。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Marvell QConvergeConsole getFileFromURL Unrestricted File Upload Remote Code Execution Vulnerability
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Marvell QConvergeConsole getFileFromURL Unrestricted File Upload Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of Marvell QConvergeConsole. Authentication is not required to exploit this vulnerability. The specific flaw exists within the implementation of the getFileFromURL method. The issue results from the lack of proper validation of user-supplied data, which can allow the upload of arbitrary files. An attacker can leverage this vulnerability to execute code in the context of SYSTEM. Was ZDI-CAN-24922.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
危险类型文件的不加限制上传
来源:美国国家漏洞数据库 NVD
漏洞标题
Marvell QConvergeConsole 代码问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Marvell QConvergeConsole是美国Marvell公司的一款跨数据中心的统一适配器管理软件。 Marvell QConvergeConsole存在代码问题漏洞,该漏洞源于getFileFromURL方法未正确验证用户提供数据,可能导致远程代码执行。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
代码问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-6802 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-6802 的情报信息