CVE-2026-41938Vvveb CMS 1.0.8.2之前的版本在媒体上传处理器中存在一个严重的未限制文件上传漏洞。该漏洞允许拥有媒体上传权限的经过身份验证的用户绕过扩展名限制。攻击者可以通过上传恶意的.htaccess文件来修改服务器配置,将.phtml扩展名映射到PHP处理器。随后,攻击者上传包含任意PHP代码的.phtml文件,并通过发送未经身份验证的HTTP GET请求访问该文件,从而触发代码执行。这可能导致攻击者获得Web服务器权限,造成严重的数据泄露或系统控制。
该漏洞的根源在于应用程序未对媒体上传功能中的文件类型进行充分的安全校验,特别是对配置文件的处理。首先,攻击者利用合法的媒体上传权限上传一个.htaccess文件,其内容包含指令(如AddHandler),指示Web服务器将.phtml后缀的文件解析为PHP脚本。由于应用层可能仅限制了.php等常见扩展名,而未限制.htaccess或.phtml,这步操作成功改变了上传目录的MIME类型处理规则。接着,攻击者上传一个伪装的.phtml文件,其中包含恶意的PHP后门代码。当攻击者通过浏览器直接请求该.phtml文件时,服务器根据.htaccess的规则执行其中的PHP代码,从而导致远程代码执行(RCE)。