关键漏洞信息 漏洞详情 CVE 编号: CVE-2025-63695 漏洞类型: 任意文件上传 影响版本: DzzOffice 可直接写入可被访问并执行的页面/脚本(持久 XSS / 挂马)。 - saveRemote() 的 Content-Type 判断有逻辑问题,且未对目标 URL 做内网/回环地址限制 -> SSRF(可抓取内网资源)与类型绕过。 - 控制器缺少鉴权/入口校验(controller.php 没有 IN_DZZ 等保护),可被外部直接访问。 利用性 可利用性:高 可直接向 controller.php?action=uploadfile 发起请求上传恶意 HTML/JS(见已给的 POC),无需登录。 漏洞 PoC 漏洞修复状态 已修复