天下漏洞,尽知其名
MEDIUM

CVE-2026-104356 PictShare 弱删除码漏洞

影响攻击者可预测删除码,未授权删除他人上传的图片

AI 研判

PictShare 是一款开源的图片与文件分享程序。其 3.7.1 之前版本在生成用于删除上传内容的 delete_code 时使用了可预测的 rand() 函数,导致删除码可被猜测。攻击者可据此未授权删除他人上传的图片或文件。

影响范围

PictShare

PictShare 3.7.1 之前的版本。具体受影响版本范围以官方公告为准,暂无更多公开信息。

漏洞详情

漏洞属于 CWE-338(使用密码学强度不足的伪随机数生成器)。程序用 rand() 生成删除码,该函数输出可预测,攻击者通过观察或枚举即可推断出有效删除码。获得删除码后即可调用删除接口移除他人上传的内容。

利用条件与风险

利用前提是攻击者能访问目标 PictShare 实例并获取或推断删除码,通常无需认证。实战中可造成数据被恶意删除,风险中等。

修复建议

升级至 PictShare 3.7.1 或更高版本,使用密码学安全的随机数生成器生成删除码。临时缓解措施暂无公开信息。

公开 PoC

github.com/wvllxe/CVE-2026-104356-pictshare-weak-delete-code

原始情报

Predictable delete_code via rand() in PictShare < 3.7.1 (CWE-338). PoC + advisory writeup.

其他来源(1)