关键信息总结 漏洞描述 漏洞类型: 任意文件上传漏洞 影响系统: ruoyi-ai 系统 风险: 允许攻击者上传恶意文件到服务器上的任何路径,可能导致任意代码执行和任意文件覆盖。 漏洞分析 入口点: - - 关键代码: 问题: 函数直接引用用户可控的文件名和后缀作为最终文件路径和名称保存在服务器上,没有安全检查,导致典型的文件上传漏洞。 漏洞验证 POC: 安全建议 限制上传文件类型和检查文件后缀,防止恶意 Trojan 程序上传。 严格限制上传文件路径,禁止使用前端传递的文件名信息拼接最终文件存储路径。