CVE-2026-4201CVE-2026-4201是glowxq glowxq-oj系统中的一个高危安全漏洞,CVSS评分7.3。该漏洞存在于文件上传功能中,攻击者可以通过SysFileController.java中的Upload函数上传任意文件到服务器,导致远程代码执行风险。由于该漏洞无需认证即可利用,且影响产品的所有版本,攻击者可利用公开的漏洞利用代码发起攻击。攻击者可以上传恶意WebShell文件(如JSP、ASP、PHP脚本)到服务器,从而获得服务器控制权。该漏洞已被标记为已公开利用,厂商在收到通知后未做出回应,属于典型的零日漏洞场景。
该漏洞位于glowxq-oj项目的文件上传功能模块,具体路径为business/business-system/src/main/java/com/glowxq/system/admin/controller/SysFileController.java。问题出在Upload函数的文件上传处理逻辑中,缺少对上传文件类型的有效验证和过滤。攻击者可以构造恶意请求,上传包含恶意代码的文件(如JSP WebShell),绕过前端文件类型检查。由于服务器端未对上传文件进行严格的MIME类型检查和文件内容验证,恶意文件会被直接存储到可访问的Web目录中。攻击者随后可以通过HTTP请求访问上传的恶意文件,在服务器上执行任意系统命令,实现远程代码执行。漏洞影响版本至commit 6f7c723090472057252040fd2bbbdaa1b5ed2393,该产品未使用版本控制机制,无法确认具体受影响版本范围。