顶会投稿系统 HotCRp 曝任意文件读取漏洞

moyix · x · 2026-08-06

热门学术会议审稿系统 HotCRp 近期被曝存在严重的安全漏洞。安全研究人员发现了一种任意文件读取漏洞,攻击者可以通过简单的步骤越权访问系统中的所有文件。

利用方式非常直接:用户只需注册一个投稿,上传并查看任意文件,然后在 URL 中添加类似 ?docid=2 的参数(修改数字即可遍历),就能读取系统中所有其他人的投稿 PDF,甚至包括历史版本。目前该漏洞已在 v3.2 版本中被修复。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →