首页 网络安全 正文

MCMS编辑器服务端请求伪造CVE-2026-52203

摘要

栋科技漏洞库关注到 MCMS编辑器在1.6.1及之前版本中存在的catchimage服务端请求伪造漏洞,该漏洞现已追踪为CVE-2026-52203。

MCMS编辑器(铭软MCMS内置富文本编辑器)是Java开源建站系统MCMS自带后台内容编辑器,用于撰写网站文章、页面图文内容。

一、基本情况

MCMS(ming-soft/MCMS)是基于 Spring Boot 的开源 Java 内容管理系统,提供可视化建站、内容管理、多模板与插件等等的能力。

MCMS编辑器可以适配建站需求,内置 SEO 相关编辑控件,可直接填写标题、关键词、描述,开箱即用无需额外安装第三方编辑组件。

MCMS编辑器服务端请求伪造CVE-2026-52203

MCMS编辑器兼顾新手与开发者,可视化可视化所见即所得编辑,同时支持切换 HTML 源码模式,支持一键插入系统栏目、内容标签。

栋科技漏洞库关注到 MCMS编辑器在1.6.1及之前版本中存在的catchimage服务端请求伪造漏洞,该漏洞现已追踪为CVE-2026-52203。

二、漏洞分析

CVE-2026-52203是 MCMS 编辑器服务端请求伪造(SSRF)漏洞,可能导致返回内容会被回显或写入响应,从而泄露内网敏感信息。

源于受影响版本中net.mingsoft.cms.aop.EditorFileVerifyAop 类的 getFiles 方法在 case "catchimage" 分支直接读取请求参数 source[],

并以源串为入参调用 FileUtil.remoteUrlToMultipartFile(remote, "png") 抓取远程资源,未对协议类型与目标地址做任何校验。

低权限后台账户通过 POST /ms/editor.do?action=catchimage 传入 source[]=内网地址 即可触发服务端按该 URL 发起请求,

回包内容会被回显或写入响应,泄露内网敏感信息。

具体来说,低权限账号仅需向地址 http://localhost:8080/ms/editor.do 发送POST请求,

携带参数 action=catchimagesource[]=http://localhost:8089/flag.txt 即可触发漏洞。

漏洞触发点为source[]参数,该参数用于指定待访问的URL地址。

修复版本中通过在 EditorFileVerifyAop 的 getFiles 方法内对 source[] 每个 URL 调用新增的 isValidUrl 校验,仅放行 http 与 https 协议。

并通过 IpUtils.isInternalIp 拒绝解析到内网或回环地址的目标,

替换原 remoteUrlToMultipartFile 流程为受限的字节流下载,使恶意内网地址被拦截,不再返回目标内容。

三、影响范围

MCMS ≤ 6.1.1

四、修复建议

MCMS > 6.1.1

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接