CVE-2026-7133CVE-2026-7133 是 code-projects Online Lot Reservation System 1.0 版本中发现的一个安全漏洞。该漏洞源于 /activity.php 文件对用户输入的 directory 参数处理不当,导致未经授权的文件上传。攻击者可利用此漏洞远程上传恶意文件,进而可能获取服务器控制权。目前该漏洞利用细节已公开,建议受影响用户尽快采取措施。
该漏洞的核心在于 code-projects Online Lot Reservation System 1.0 版本中 /activity.php 文件存在缺陷的文件上传机制。具体而言,当系统处理用户提交的请求时,未对 directory 参数进行有效的过滤和消毒。攻击者可以利用这一缺陷,操纵上传路径,将任意文件上传到 Web 服务器的可写目录下。根据 CVSS 向量分析,该攻击需要高权限(PR:H),意味着攻击者通常需要先通过合法或非法手段获取一个具有较高权限的账户登录状态。在验证绕过方面,系统可能仅依赖前端验证或未实施严格的 MIME 类型及扩展名白名单检查。攻击者可以上传 PHP、ASP 等脚本文件。上传成功后,攻击者只需通过 URL 访问该文件,即可在服务器端执行系统命令,从而完全控制服务器,威胁数据的机密性、完整性和可用性。