CVE-2019-25579phpTransformer 2016.9版本中存在严重的目录遍历漏洞。由于未对用户输入的path参数进行严格过滤,未经身份验证的攻击者可以向jQueryFileUploadmaster服务器端点发送恶意请求。通过在路径中使用“../”等遍历序列,攻击者能够绕过目录限制,列出并检索预期目录之外的任意文件。该漏洞可能导致敏感信息泄露,对系统机密性构成严重威胁。
该漏洞的核心成因在于phpTransformer 2016.9版本所集成的文件上传处理组件未对用户输入进行有效的安全校验。具体而言,在处理针对jQueryFileUploadmaster端点的请求时,应用程序直接获取了用户提交的path参数,并将其作为文件路径用于后端的文件读取或列表操作,而未对其进行规范化和合法性检查。由于缺乏对特殊字符序列(如../)的过滤,攻击者可以利用这一缺陷构造恶意的HTTP请求。通过在参数中重复插入父目录遍历符,攻击者能够打破原本的目录沙箱限制,进而访问服务器文件系统上的任意文件。此过程无需用户交互,也不需要任何身份凭证。成功利用该漏洞将导致系统敏感信息(如配置文件、日志、源代码等)的泄露,严重威胁系统的机密性。