# e107 CMS Avatar image.php 路径遍历漏洞
## 概述
在 e107 CMS 中发现了一个漏洞,影响版本最高至 **2.3.3**。该漏洞存在于 **Avatar Handler** 组件中的 `/e107_admin/image.php?mode=main&action=avatar` 文件。
## 影响版本
- e107 CMS <= 2.3.3
## 漏洞细节
- 漏洞类型:**路径穿越(Path Traversal)**
- 漏洞参数:`multiaction[]`
- 攻击方式:通过远程操控 `multiaction[]` 参数,攻击者可执行路径穿越操作。
## 影响
- 允许远程攻击者利用此漏洞访问受限或敏感文件。
- 漏洞**已被公开**,并**可能存在主动利用**。
- 厂商尚未对此披露做出任何回应。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: CVE-2025-11941 e107 CMS Avatar image.php path traversal -- 🔗来源链接
标签: vdb-entry technical-description
神龙速读标题: Submit #671867: e107cms 2.3.3 Arbitrary File Deletion Vulnerability -- 🔗来源链接
标签: third-party-advisory
神龙速读暂无评论