CVE-2026-1879Harvard University IQSS Dataverse 6.8及之前版本存在安全漏洞。攻击者可利用Theme Customization组件中/ThemeAndWidgets.xhtml文件的uploadLogo参数,绕过限制上传任意文件。此漏洞需低权限即可利用,可能导致远程代码执行,建议尽快升级至6.10版本修复。
该漏洞源于Harvard University IQSS Dataverse在处理主题定制功能时的文件上传逻辑缺失。在`/ThemeAndWidgets.xhtml`接口中,`uploadLogo`参数未对用户上传的文件类型、内容及扩展名进行严格校验。由于CVSS向量显示PR:L,攻击者仅需拥有低权限账户即可构造恶意请求。通过上传包含WebShell(如JSP文件)的恶意文件,攻击者可将文件保存至Web可访问目录。服务器在解析或访问该文件时,可能执行恶意代码,从而获取服务器控制权,造成数据泄露或篡改。