CVE-2026-9374CVE-2026-9374是存在于若依RuoYi-Vue框架中的一个高危文件上传漏洞。该漏洞位于/common/upload端点的FileUploadUtils.upload函数中,由于对上传文件的类型、内容和扩展名缺乏充分的验证和过滤,攻击者可以绕过安全限制上传任意类型的文件,包括恶意脚本和webshell。成功利用此漏洞可导致远程代码执行,严重威胁系统安全。攻击者无需高级权限即可发起攻击,只需拥有低权限账号即可利用此漏洞上传恶意文件。由于该框架广泛应用于企业级管理系统,此漏洞可能影响大量部署了该框架的系统。
该漏洞源于RuoYi-Vue框架的文件上传功能对用户上传文件的验证不充分。攻击者可以通过构造特殊的HTTP请求,向/common/upload端点上传包含恶意代码的文件(如JSP、ASPX、PHP webshell或其他可执行脚本)。由于系统未正确检查文件扩展名、MIME类型和文件内容,恶意文件可以被成功上传到服务器指定目录。一旦恶意文件被上传,攻击者可以通过访问该文件来执行任意系统命令,从而获得服务器的完全控制权。攻击过程通常包括:1) 使用低权限账号登录系统;2) 构造包含webshell的文件;3) 通过文件上传接口上传恶意文件;4) 访问上传的文件并执行命令。此漏洞的利用难度较低,攻击复杂度为低,且无需用户交互即可完成攻击。