漏洞关键信息 漏洞详情 漏洞类型: 任意文件删除漏洞 漏洞位置: 受影响版本: News Portal Project V4.1 漏洞原因 文件存在任意文件删除漏洞,参数 可导致任意文件被删除。 无需身份验证: 攻击者无需进行身份验证即可利用此漏洞。 漏洞影响 攻击者可以直接删除服务器上的任意格式文件,导致业务系统中断或崩溃。 漏洞重现步骤 1. 在根目录下创建一个 文件。 2. 构造如下请求: 代码分析 关键代码片段: 参数 拼接到固定路径 后直接用于文件删除操作,导致路径遍历问题,攻击者可以通过构造恶意路径删除任意文件。