CVE-2026-1331CVE-2026-1331是影响MeetingHub(由HAMASTAR Technology开发)的严重安全漏洞,CVSS评分高达9.8分,属于严重级别。该漏洞允许未经身份验证的远程攻击者利用任意文件上传功能,上传恶意文件(如WebShell后门)到服务器,并成功执行任意代码。MeetingHub作为企业级会议管理系统,通常部署在企业内部网络中,存储大量敏感会议数据和用户信息。一旦攻击者利用此漏洞成功入侵,可完全控制服务器,获取敏感数据、横向移动到其他系统,甚至将恶意代码传播到整个企业网络。由于该漏洞无需认证即可利用,且攻击复杂度低,对使用该产品的企业构成严重安全威胁。建议受影响的用户立即采取修复措施,防止潜在的安全事件发生。
该漏洞存在于MeetingHub的文件上传功能模块中,具体问题包括:1) 缺少对上传文件类型的严格验证,仅依赖客户端或简单的前端检查;2) 服务器端未对上传文件进行内容检测和文件类型白名单限制;3) 上传目录可执行动态脚本文件(如PHP、JSP、ASP等);4) 缺乏对上传文件的重命名机制,攻击者可使用预测的文件名访问上传的恶意文件。攻击者可通过构造包含恶意代码的文件(如PHP WebShell),绕过前端验证直接上传到服务器。由于目标目录具有执行权限,攻击者可通过HTTP请求访问该文件,在服务器上执行任意系统命令,从而实现远程代码执行。常见的利用方式包括上传包含system()或exec()函数的PHP脚本,攻击者可通过URL参数传递系统命令,实现对服务器的完全控制。