CWE-616 上传文件变量的不完整标识(PHP) 类弱点 1 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-616 是 PHP 应用中因使用过时机制处理文件上传导致的漏洞。攻击者可通过 POST 请求或 Cookie 覆盖全局变量(如文件名、类型),使应用处理未授权文件。开发者应避免依赖这些易被篡改的全局变量,转而使用标准的 $_FILES 超全局数组进行文件验证与处理,从而确保上传数据的完整性与安全性。
$varname = name of the temporary file on local machine $varname_size = size of file $varname_name = original name of file provided by client $varname_type = MIME type of the file$_FILES['userfile']['name'] - original filename from client $_FILES['userfile']['tmp_name'] - the temp filename of the file on the server| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-52305 | UnoPim 安全漏洞 — unopim | 6.5 | Medium | 2024-11-13 |
CWE-616(上传文件变量的不完整标识(PHP)) 是常见的弱点类别,本平台收录该类弱点关联的 1 条 CVE 漏洞。