CVE-2026-36760JeeSite v5.15.1版本中的/a/file/upload接口存在严重安全漏洞。攻击者在开启分块上传功能且具备文件上传权限的情况下,利用fileMd5参数过滤不严的缺陷,可实施路径遍历攻击。这允许攻击者绕过限制,将具有白名单后缀的任意恶意文件写入服务器文件系统的任意路径,可能导致远程代码执行或服务器被完全控制。
该漏洞的核心在于JeeSite框架在处理分块上传逻辑时,未对用户传入的`fileMd5`参数进行严格的路径规范化处理。在Java Web应用中,文件合并通常依赖于临时文件名。攻击者通过在`fileMd5`字段中插入`../`路径遍历序列,能够欺骗服务器程序将上传的文件块合并到Web根目录或其他敏感路径下。由于系统仅校验文件后缀是否在允许的白名单(如jpg, png)内,攻击者可以上传伪装成图片的JSP Webshell,或者利用文件包含漏洞覆盖服务器配置文件。一旦恶意文件被成功写入Web目录,攻击者即可通过浏览器访问该文件,从而在服务器端执行任意系统命令,完全控制服务器。此漏洞利用需具备合法的上传权限,且目标服务器需开启分块上传配置。