🔐 CVE-2026-24479 — Zip Slip / RCE — 深度分析
CVE-2026-24479
CVE-2026-24479 — Zip Slip / RCE
<!--kg-card-begin: html-->
<div style="background:linear-gradient(135deg,#1a1a2e 0%,#16213e 100%);padding:20px 24px;border-radius:8px;margin-bottom:24px;border-left:4px solid #e94560;">
<div style="font-size:22px;font-weight:700;color:#e94560;letter-spacing:1px;">CVE-2026-24479</div>
<div style="font-size:14px;color:#a0aec0;margin-top:6px;">Zip Slip / RCE · CVSS N/A · HUSTOJ v26.01.24</div>
</div>
<!--kg-card-end: html-->
> 来源: Exploit-DB
> 发布时间: 2026-04-30
> 分析时间: 2026-05-06 01:55
漏洞概述
HUSTOJ存在Zip Slip漏洞,解压用户上传的ZIP文件时未过滤路径穿越序列,导致任意文件写入并实现远程代码执行。
字段值 CVE`CVE-2026-24479` CVSS**N/A** 漏洞类型Zip Slip / RCE 受影响版本HUSTOJ v26.01.24
根因分析
HUSTOJ在处理用户上传的ZIP压缩包时,未对压缩包内文件条目的路径进行安全校验,攻击者可构造包含路径穿越序列(如../../)的恶意ZIP文件。服务端在解压时直接使用压缩包内的文件路径拼接目标目录,导致文件被写入到Web根目录或其他敏感目录,从而覆盖关键配置文件或写入可执行脚本,最终实现远程代码执行。
攻击链
1. 构造包含路径穿越序列(如../../webroot/shell.php)的恶意ZIP文件 2. 以合法用户身份登录HUSTOJ并上传该恶意ZIP文件 3. 服务端解压时未过滤路径,将恶意文件写入Web可访问目录 4. 访问写入的WebShell文件,执行任意系统命令,实现RCE
Semgrep 检测规则
rules:
- id: detect_cve_2026_24479
pattern: 'ZipEntry $ENTRY; $PATH = $ENTRY.getName(); new File($DIR, $PATH)'
message: "潜在 Zip Slip / RCE — 参考 CVE-2026-24479"
severity: ERROR
languages: [java]修复建议
解压ZIP文件前,对每个文件条目的路径进行规范化处理,校验解压后的绝对路径是否仍在预期目标目录内(使用canonicalPath比较前缀),拒绝包含../等路径穿越字符的条目。建议升级至官方已修复版本。
参考资料
- https://www.exploit-db.com/exploits/CVE-2026-24479
- https://github.com/zhblue/hustoj
*🤖 由漏洞情报系统自动分析生成 · 2026-05-06 01:55*
🤖 漏洞情报系统自动分析生成 · 2026-07-02