CVE-2026-1197CVE-2026-2026-1197是MineAdmin框架中的一个信息泄露漏洞。该漏洞存在于/system/downloadById端点,攻击者可以通过操纵ID参数来未经授权访问敏感文件或数据。MineAdmin是一个基于现代PHP框架开发的企业级后台管理系统,广泛应用于各类Web应用场景。该漏洞的CVSS评分为3.1,属于低危级别,但由于攻击复杂度较高且需要低权限认证,实际利用难度较大。然而,由于漏洞利用代码已经公开,攻击者可能在特定场景下进行针对性攻击。此漏洞可能导致系统配置信息、用户数据或其他敏感文件被泄露,对企业数据安全构成潜在威胁。
该漏洞位于MineAdmin的/system/downloadById功能模块中。漏洞的根本原因在于该接口对用户输入的ID参数缺乏充分的权限验证和输入过滤。攻击者可以通过构造恶意的ID参数值,绕过正常的业务逻辑访问控制,获取本应受保护的文件内容或数据。具体攻击方式为:攻击者使用低权限账号登录系统后,通过修改downloadById接口的ID参数值为目标文件的标识符或路径,系统在未正确验证用户是否有权访问该文件的情况下,直接返回文件内容。由于该接口设计用于文件下载功能,攻击者可以遍历不同的ID值来获取系统中的各类敏感文件,包括但不限于配置文件、数据库凭证、用户信息等。漏洞利用复杂度为高,需要攻击者具备一定的系统知识来识别有效的ID值和目标文件。