CVE-2026-41931Vvveb 1.0.8.2之前的版本存在严重的信息泄露漏洞。由于密码重置模块中存在未处理的异常,未经身份验证的攻击者可以通过访问管理员密码重置端点来触发致命错误。该错误由缺失命名空间导入引起,导致调试异常处理程序向未经身份验证的请求暴露绝对服务器文件路径、内部类命名空间、行号和源代码片段。攻击者无需用户交互即可通过网络利用此漏洞获取敏感服务器信息。
该漏洞的根源在于Vvveb CMS的密码重置功能代码中存在编程错误,具体为缺少必要的命名空间导入。当应用程序尝试处理发往管理员密码重置端点的请求时,由于无法找到指定的类或命名空间,PHP引擎会抛出未捕获的异常。在受影响版本的默认配置或调试模式下,应用程序捕获该异常后,会将详细的堆栈跟踪信息直接渲染在HTTP响应中返回给用户。这些调试信息不仅包含了具体的错误类型,还泄露了Web服务器的绝对文件路径(如/var/www/html/...)、内部类的命名空间结构以及源代码的具体行号。攻击者利用这些信息可以更深入地了解目标系统的底层架构,为后续实施路径遍历、文件包含或其他针对性攻击提供关键情报。