CVE-2026-1196CVE-2026-1196是MineAdmin框架中的一个信息泄露安全漏洞。该漏洞存在于/system/getFileInfoById接口中,攻击者可以通过构造恶意的ID参数值来获取系统敏感文件信息。MineAdmin是一个基于现代PHP框架开发的企业级后台管理系统,广泛应用于各类Web应用场景。漏洞利用无需高权限认证,攻击者只需拥有低权限账号或利用社会工程学手段获取的凭据即可发起攻击。该漏洞的CVSS评分为3.1,属于低危级别,但由于攻击复杂度较高,实际利用难度相对较大。然而,漏洞已在公开渠道披露,攻击者可能已掌握相关利用技术。建议受影响用户尽快评估系统安全风险,采取相应的防护措施或等待官方安全更新。
该漏洞属于IDOR(Insecure Direct Object Reference)类型的安全问题。在MineAdmin 1.x和2.x版本中,/system/getFileInfoById接口存在访问控制缺陷。系统未能正确验证用户请求的ID参数是否属于当前用户有权访问的资源。攻击者可以通过枚举或猜测其他用户的文件ID,绕过正常的权限检查机制,直接获取目标文件的元数据信息,包括文件路径、创建时间、文件大小等敏感信息。攻击者利用此漏洞可以:1)通过遍历ID范围获取系统中其他用户上传的私有文件信息;2)结合其他漏洞或攻击手段进一步获取文件实际内容;3)利用泄露的文件路径信息进行后续的路径遍历攻击。技术层面,漏洞源于API端点缺少对象级别的授权检查,数据库查询时仅验证用户登录状态而未验证资源所有权。修复方案应在文件访问逻辑中增加当前用户与文件所属用户的关联验证。