CVE-2026-42873WeGIA是一款用于慈善机构的Web管理系统。在3.6.10版本之前,当尝试向`funcionario/docdependente_upload.php`上传包含恶意内容的文件时,应用程序会返回过于详细的错误消息。这种不当的错误处理导致信息泄露,增加了攻击面,为攻击者提供了技术洞察以完善其攻击手段。该漏洞已在3.6.10版本中修复。
该漏洞源于WeGIA在处理文件上传请求时的错误信息处理机制不当。攻击者需拥有低权限账号,向`funcionario/docdependente_upload.php`端点发送特制的文件上传请求(如包含恶意脚本或畸形的文件头)。服务器在处理失败时,未对错误信息进行脱敏处理,直接返回了包含服务器内部路径、调试详情或验证逻辑的响应。这些敏感信息可帮助攻击者更精准地构造攻击载荷,绕过其他防御机制,从而对系统安全构成进一步威胁。