CVE-2026-103474 yii2-starter-kit 文件上传致远程代码执行
影响具有 manager 权限的攻击者可上传 PHP 文件并执行任意代码
yii2-starter-kit 4.2.0 及之前版本的后台存储上传功能未对上传文件类型进行校验,导致拥有 manager 角色的认证用户可上传 PHP 脚本。由于上传目录可通过 Web 访问,攻击者请求该文件即可在服务器上执行任意代码。
影响范围
yii2-starter-kit 4.2.0 及更早版本(through 4.2.0),暂无更细化的版本范围公开信息。
漏洞详情
漏洞类型为不受限制的危险文件上传。成因是后端 storage 上传动作缺少文件类型/扩展名校验,未阻止 PHP 等可执行脚本。利用方式是 manager 角色用户上传 PHP 文件到 Web 可访问的存储目录,再通过 HTTP 请求触发执行,从而获得服务器代码执行能力。
利用条件与风险
利用前提是攻击者需具备 manager 角色的有效账号(认证后利用)。一旦成功即可在服务器上执行任意代码,可能导致数据泄露、横向移动乃至服务器完全失陷,实战风险较高。
修复建议
建议升级到修复该问题的版本(官方修复版本号暂无公开信息),或在上传逻辑中增加文件类型白名单与扩展名校验、禁止上传目录执行脚本(如通过 Web 服务器配置禁用 PHP 解析)。
yii2-starter-kit through 4.2.0 fails to validate file types in the backend storage upload actions, allowing authenticated managers to upload PHP files. Attackers with manager role can upload PHP scripts to the web-accessible storage directory and request them to execute arbitrary code on the server.