CVE-2026-4542SSCMS 4.7.0版本中的LayerImageController.Submit.cs组件存在路径遍历漏洞。攻击者通过操纵filePaths参数,可绕过安全限制访问非预期目录。该攻击可远程发起,无需用户交互且仅需低权限。虽然CVSS评分评定为中危,但鉴于利用代码已公开,攻击者可能利用此漏洞破坏系统文件完整性或影响服务可用性,建议管理员尽快排查修复。
该漏洞具体位于SSCMS 4.7.0的LayerImageController.Submit.cs文件中。在处理layerImage端点请求时,系统未能对用户提交的filePaths参数进行充分的输入验证和路径规范化处理。攻击者可以通过构造包含路径遍历序列(如../)的恶意数据,欺骗服务器访问Web根目录之外的文件。根据CVSS向量分析,该漏洞攻击复杂度低,无需用户交互,且需要低权限。虽然机密性影响未在向量中体现,但完整性和可用性面临一定风险,攻击者可能利用此缺陷执行删除或覆盖关键文件的操作。