# Gotac 警务统计数据库任意文件上传漏洞
## 概述
Police Statistics Database System 存在任意文件上传漏洞。
## 影响版本
由 Gotac 开发的 Police Statistics Database System 版本未明确,但指明为该系统特定版本。
## 细节
漏洞允许未经身份验证的远程攻击者上传任意文件,包括 Web Shell 后门文件。攻击者可直接向系统提交恶意文件,无需认证。
## 影响
攻击者可上传并执行 Web Shell,实现服务器端任意代码执行,完全控制目标服务器。
是否为 Web 类漏洞: 未知
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: TWCERT/CC台灣電腦網路危機處理暨協調中心|企業資安通報協處|資安情資分享|漏洞通報|資安聯盟|資安電子報-金諄資訊|警政統計資料庫系統 - 存在4個漏洞 -- 🔗来源链接
标签:third-party-advisory
神龙速读:
以下是从此网页截图中获取到的关键信息,以markdown形式简洁呈现:
```markdown
## 金諄資訊 | 警政統計資料庫系統 - 存在4個漏洞
- **TVN ID:** TVN-202601005
- **CVE ID:**
- CVE-2026-1018
- CVE-2026-1019
- CVE-2026-1020
- CVE-2026-1021
- **CVSS:**
- CVE-2026-1018: 7.5 (High)
- CVE-2026-1019: 9.8 (Critical)
- CVE-2026-1020: 5.3 (Medium)
- CVE-2026-1021: 9.8 (Critical)
- **影響產品:** 警政統計資料庫系統1.0.2(含)以前版本
- **問題描述:**
- CVE-2026-1018: Arbitrary File Read
- CVE-2026-1019: Missing Authentication
- CVE-2026-1020: Absolute Path Traversal
- CVE-2026-1021: Arbitrary File Upload
- **解決方法:** 更新至1.0.3(含)以后版本
- **漏洞通報者:** Linwz(DEVCORE)
- **公開日期:** 2026-01-16
## 相關連結
1. CVE-2026-1018
2. CVE-2026-1019
3. CVE-2026-1020
4. CVE-2026-1021
```
标题: TWCERT/CC Taiwan Computer Emergency Response Team/Coordination Center-Gotac|Police Statistics Database System - 4 Vulnerabilities -- 🔗来源链接
标签:third-party-advisory
神龙速读:
- **TVN ID**: TVN-202601005
- **CVE ID**: CVE-2026-1018, CVE-2026-1019, CVE-2026-1020, CVE-2026-1021
- **Affected Products**: Police Statistics Database System
- **Description**:
- CVE-2026-1018: Arbitrary File Read vulnerability allowing unauthenticated remote attackers to download arbitrary system files.
- CVE-2026-1019: Missing Authentication vulnerability allowing unauthenticated remote attackers to read, modify, and delete database contents.
- CVE-2026-1020: Absolute Path Traversal vulnerability allowing unauthenticated remote attackers to enumerate the system file directory.
- CVE-2026-1021: Arbitrary File Upload vulnerability allowing unauthenticated remote attackers to upload and execute web shell backdoors.
- **Solution**: Update to version 1.0.3 or later.
- **Credit**: Linwz(DEVSCORE)
- **Public Date**: 2026-01-16
暂无评论