CVE-2026-41933Vvveb在1.0.8.3之前的版本中存在一个目录遍历信息泄露漏洞。该漏洞源于配置不当,具体是.htaccess文件中缺少适当的索引指令。未经身份验证的远程攻击者可以利用此漏洞访问系统中的多个路径,包括管理员资产目录、插件目录、主题目录以及媒体文件夹。通过这些路径,攻击者能够枚举并查看文件列表,获取文件名、文件大小和修改时间戳等元数据。此外,攻击者可以访问包含敏感路由映射的未渲染管理模板,从而泄露系统的内部结构和敏感信息。
该漏洞的根本原因是Web服务器配置不完善,特别是在Apache环境下,.htaccess文件未能正确设置默认索引文件或禁用目录索引。在默认配置下,如果目录中缺少index.html或index.php等索引文件,且未明确禁止目录列表,服务器会返回该目录下的文件列表。在受影响的Vvveb版本中,/admin/assets、/plugins、/themes等关键目录缺乏此类保护。攻击者无需任何用户交互或身份验证,只需向服务器发送针对这些目录的HTTP GET请求即可触发漏洞。服务器响应将包含目录内容的HTML列表。这种信息泄露不仅暴露了文件结构,还可能通过查看未渲染的管理模板泄露后端路由信息、API端点或隐藏功能入口,为后续的定向攻击提供便利。