关键漏洞信息 漏洞概述 接口: 版本: 1.0.4 问题: 允许任意文件上传到前端。 风险: 攻击者可以构造上传请求,将恶意文件上传到目标服务器。 漏洞分析 易受攻击的类: 关键方法: 和 - 方法接收上传文件的原始文件名。 - 方法处理文件上传过程,直接写入指定路径,未进行任何过滤,导致任意文件上传。 漏洞复现 请求示例: 防护建议 对上传文件进行严格的内容和类型检查。 禁止上传可执行脚本文件(如 , 等)。 使用安全的文件存储路径,避免直接在Web根目录下存储上传文件。