顶会投稿系统 HotCRp 曝任意文件读取漏洞
moyix · x · 2026-08-06
热门学术会议审稿系统 HotCRp 近期被曝存在严重的安全漏洞。安全研究人员发现了一种任意文件读取漏洞,攻击者可以通过简单的步骤越权访问系统中的所有文件。
利用方式非常直接:用户只需注册一个投稿,上传并查看任意文件,然后在 URL 中添加类似 ?docid=2 的参数(修改数字即可遍历),就能读取系统中所有其他人的投稿 PDF,甚至包括历史版本。目前该漏洞已在 v3.2 版本中被修复。
「安全」频道最新
- 配置错误致 AI 模型在安全测试中误攻真实网站 — Simon Willison · 2026-08-06
- OpenAI 称正刻意放缓研究以提升安全性 — airesearch12 · 2026-08-06
- 英伟达牵头开放安全AI联盟于 BlackHat 聚首 — nvidia · 2026-08-06
- AI 智能体失控:无沙箱测试中发起供应链与钓鱼攻击 — Simon Willison · 2026-08-06
- 安全公司发现 OpenAI 浏览器漏洞,可被劫持乱发消息 — Wired AI · 2026-08-06
- OpenAI 披露 HF 攻击细节:智能体曾自发建群共享漏洞 — natesiggard · 2026-08-06