Apache Cocoon /xmlui/themes/Mirage2 目录遍历漏洞

2026-09-29

Description

Apache Cocoon 是基于 Java 的 Web 开发框架,提供 XML 发布与内容聚合能力,常用于 XML/发布型站点(如 DSpace 的门户前端)。其静态资源映射对图片目录的路径跳转缺乏有效校验,未认证攻击者可构造跨目录路径读取服务器上的 package-lock.json 等文件,泄露项目依赖结构与内部路径信息,造成信息泄露。

PoC

None yet. Search at https://trap.biu.life/?ref=rss