天下漏洞,尽知其名
HIGH

CVE-2026-102454 鼎捷 EasyFlow .NET 任意文件上传漏洞

影响攻击者可上传并执行 WebShell,实现服务器任意代码执行

AI 研判

鼎捷(Digiwin)EasyFlow .NET 存在任意文件上传漏洞(CVE-2026-102454,CVSS 7.2)。具有相应权限的远程攻击者可上传 WebShell 后门并在服务器上执行,从而获得任意代码执行能力。

影响范围

鼎捷 EasyFlow .NET

受影响版本范围暂无公开信息,涉及鼎捷 EasyFlow .NET 产品,建议以厂商公告为准。

漏洞详情

漏洞类型为任意文件上传。成因通常是上传接口未对文件类型、扩展名或内容做严格校验,导致攻击者可上传可执行的 WebShell 文件。攻击者随后通过访问上传文件触发执行,进而控制服务器。

利用条件与风险

利用需要攻击者具备一定权限的远程访问条件,但一旦成功即可在服务器上执行任意代码,实战风险较高。

修复建议

官方修复方案暂无公开信息,建议关注鼎捷官方安全公告并及时升级;临时措施包括限制上传接口访问权限、对上传文件类型与内容进行白名单校验,并禁止上传目录执行脚本。

原始情报

EasyFlow .NET developed by Digiwin has an Arbitrary File Upload vulnerability. Privileged remote attackers can upload and execute web shell backdoors, thereby enabling arbitrary code execution on the server.