CVE-2026-6105perfree go-fastdfs-web在1.3.7及之前的版本中存在安全漏洞。该漏洞源于doInstall接口的InstallController.java文件中存在权限不当问题。攻击者可利用该漏洞在无需身份验证的情况下远程发起攻击,可能导致系统机密性、完整性和可用性受到低程度影响。目前厂商尚未对此漏洞做出回应。
该漏洞位于perfree go-fastdfs-web项目的src/main/java/com/perfree/controller/InstallController.java文件中,具体涉及doInstall接口的实现逻辑。漏洞成因是由于开发人员在编写该接口时,未能对访问来源进行必要的身份认证和权限校验,导致该接口暴露在公网中且可以被匿名访问。通常情况下,系统安装接口仅在初始化阶段开放,且具备严格的访问控制。然而,由于该权限不当缺陷,未经身份验证的远程攻击者可以通过构造恶意的HTTP请求直接调用该接口。利用此漏洞,攻击者可能绕过安全检查,重新初始化系统配置,甚至创建高权限账户,从而对系统的机密性、完整性和可用性造成威胁。