CVE-2026-7732BloodBank管理系统1.0版本中存在安全漏洞,位于`request_blood.php`文件。由于未对上传文件进行有效验证,导致攻击者可远程上传恶意文件。利用此漏洞可能导致服务器被非法控制,造成数据泄露。鉴于漏洞利用代码已公开,风险较高。
该漏洞属于典型的任意文件上传漏洞,其根本原因在于`request_blood.php`文件在处理用户上传请求时,未对上传文件的扩展名、文件头或MIME类型进行严格的校验。由于CVSS向量显示攻击复杂度低且无需用户交互,攻击者只需具备低权限账号即可发起攻击。具体利用过程中,攻击者通过构造特定的HTTP POST请求,将包含恶意代码的脚本文件(如PHP webshell)发送至服务器端。服务器接收到文件后,直接将其保存到Web目录下且保留了原始脚本后缀。随后,攻击者通过浏览器访问该恶意文件的URL,服务器端解析引擎执行其中的恶意代码,从而获取服务器权限,实现远程代码执行(RCE)。