CVE-2026-55224 MineAdmin 路径遍历漏洞
影响攻击者可读取、安装或卸载任意目录插件,并可能执行任意 composer 命令
MineAdmin 是一款开箱即用的后台管理系统,适用于快速搭建网站后台、运营平台、权限中心及 CMS、CRM、OA、ERP 等业务应用。其 app-store 插件服务在 3.2.0-alpha.2 之前版本中,将未经净化的用户可控 identifier 值直接拼接进文件系统路径,从而形成路径遍历漏洞。攻击者可借助 ../ 等序列跳出预期目录,对任意目录下的插件进行读取、安装或卸载,并可能进一步执行任意 composer 命令。
影响范围
MineAdmin 3.2.0-alpha.2 之前的版本受影响,官方已在 3.2.0-alpha.2 中修复。
漏洞详情
漏洞类型为路径遍历(CWE-22),成因是 app-store 插件服务未对用户传入的 identifier 参数做路径净化,直接拼接为文件系统路径。攻击者通过构造包含 ../ 的路径序列,可访问预期插件目录之外的任意位置,进而读取、安装或卸载任意目录中的插件。由于插件安装流程可能调用 composer,攻击者还可能借此执行任意 composer 命令,扩大危害。
利用条件与风险
利用前提是攻击者能够访问并调用 app-store 插件相关接口,通常需要一定的后台权限或接口暴露。实战中可导致敏感文件读取、插件被恶意替换或删除,并可能升级为命令执行,风险较高。
修复建议
官方已在 3.2.0-alpha.2 版本中修复,建议升级至该版本或更高版本。临时缓解措施包括限制 app-store 插件接口的访问权限、对 identifier 参数进行严格白名单校验并过滤 ../ 等路径遍历序列,暂无其他公开信息。
MineAdmin is a ready-to-use backend management system suitable for quickly building website backends, operation platforms, permission centers, internal management systems, CMS, CRM, OA, ERP and other business applications. Prior to version 3.2.0-alpha.2, the app-store plugin service concatenates unsanitized user-supplied identifier values directly into file system paths. An attacker can use path traversal sequences (e.g., ../) to read, install, or uninstall plugins from arbitrary directories, and potentially execute arbitrary composer commands. This issue has been patched in version 3.2.0-alpha.2.