CVE-2026-1445CVE-2026-1445是iJason-Liu Books_Manager应用中的一个高危任意文件上传漏洞。该漏洞存在于controllers/books_center/upload_bookCover.php文件中,由于系统未对用户上传的book_cover参数进行充分的文件类型验证和内容检查,攻击者在获取高权限账号后,可以上传任意类型的文件(包括恶意PHP脚本),从而实现远程代码执行。漏洞的CVSS评分为4.7,属于中危级别,但考虑到漏洞利用已公开且可远程利用,对使用该系统的用户构成实质性威胁。攻击者利用此漏洞可以完全控制服务器,窃取敏感数据或部署恶意软件。建议受影响用户尽快采取防御措施。
该漏洞源于iJason-Liu Books_Manager在处理书籍封面图片上传时的输入验证不足。具体问题出现在controllers/books_center/upload_bookCover.php文件对book_cover参数的处理逻辑中。系统在接收上传文件时,仅检查了文件的基本属性(如文件大小),但未对上传文件的扩展名、MIME类型和实际内容进行严格的验证。攻击者可以利用这一点构造恶意请求,上传包含PHP代码的.htaccess或.php文件。由于应用服务器配置允许PHP脚本执行,攻击者上传的恶意文件将被解析执行,从而在服务器上获得远程代码执行能力。漏洞利用需要认证为高权限用户,但一旦成功,攻击者可以完全控制整个Web服务器。