CVE-2026-35393Goshs(Go编写的SimpleHTTPServer)在2.0.0-beta.3之前的版本中存在安全漏洞。由于POST多部分上传目录未经过充分清理,攻击者可利用此漏洞将文件上传至服务器任意路径,可能导致远程代码执行。
该漏洞源于goshs在处理文件上传请求时,未对用户输入的文件名进行严格的路径规范化处理。攻击者可以通过发送特制的POST multipart/form-data请求,在文件名字段中注入“../”路径遍历序列。由于服务端缺乏安全过滤,恶意文件会被写入预期的上传目录之外,例如Web根目录或系统敏感目录。攻击者可借此上传WebShell或恶意脚本,进而控制服务器。