bisheng icon indicating copy to clipboard operation
bisheng copied to clipboard

存在文件读取漏洞

Open aSASAD-debug opened this issue 2 months ago • 4 comments

Image

没有任何过滤 /api/v2/filelib/download_statistic?file_path=../../../../../../../etc/passwd 读取到文件

Image

aSASAD-debug avatar Sep 29 '25 07:09 aSASAD-debug

最主要是他所有的接口都没有鉴权,随便请求......

EvanAbra avatar Sep 29 '25 09:09 EvanAbra

最主要是他所有的接口都没有鉴权,随便请求......

确实是这样....

aSASAD-debug avatar Sep 29 '25 12:09 aSASAD-debug

收到反馈,我们9号会尽快确认并给出解决方案

wisdomqin avatar Oct 06 '25 02:10 wisdomqin

我们会在后续版本,加下校验逻辑,防止任意路径的文件下载

zgqgit avatar Oct 10 '25 11:10 zgqgit