【问题原因】SuperMap iServer 10.2.1存在路径穿越/任意文件读取、文件上传、Fastjson-1.x-RCE等多个高危漏洞,攻击者可借助双重编码绕过防护读取核心配置iserver-system.xml,获取tokenKey字段计算后端文件上传接口token值,实现任意文件上传甚至远程代码执行。【解决办法】1. 升级至最新10.2.1版本(2025年M11双周包supermap-iserver-10.2.1-250928-6692-125267,已修复目前已知所有漏洞)或直接升级至11.3及以上版本;2. 升级需重新安装(非补丁替换),10.2.1正式许可可继续使用,11.3同样无需更换许可文件;3. Fastjson漏洞:2022年7月之后版本不受影响;