CVE-2026-1194CVE-2026-1194是MineAdmin 1.x和2.x版本中存在的一个信息泄露漏洞。该漏洞源于Swagger组件的默认配置问题,攻击者可以通过访问Swagger API文档接口获取系统敏感信息,包括但不限于API接口路径、请求参数、响应格式、内部数据结构等。这些信息可能帮助攻击者进一步了解系统架构,规划更精准的攻击路径,从而对系统造成更大的安全威胁。该漏洞的CVSS评分为5.3,属于中等严重程度,攻击复杂度低,无需认证和用户交互即可利用。由于该漏洞的利用代码已公开,且厂商未对此披露做出回应,建议用户尽快采取缓解措施。
MineAdmin是一个基于现代PHP框架开发的管理系统,其集成了Swagger组件用于API文档生成和测试。该漏洞的核心问题在于Swagger接口的访问控制不当。在默认配置下,Swagger文档页面通常需要认证才能访问,但MineAdmin的Swagger配置存在缺陷,允许未授权用户直接访问/api/swagger或类似的Swagger端点。攻击者通过构造特定的HTTP请求,访问Swagger文档页面,可以获取以下敏感信息:1) 完整的API路由结构和接口列表;2) 请求参数的详细定义和数据类型;3) 响应数据的结构和示例;4) 认证方式和安全配置信息;5) 内部服务架构和依赖关系。这些信息对于攻击者来说具有极高的情报价值,可以用于后续的API滥用、数据抓取或进一步的安全测试。