CVE-2025-14702CVE-2025-14702是Smartbit CommV公司开发的Smartschool移动应用中的一个路径遍历(Path Traversal)安全漏洞。该漏洞存在于应用的SplashActivity组件(be.smartschool.mobile.SplashActivity)中,攻击者可以通过构造特殊的文件路径字符序列,利用"../"等目录遍历技术访问应用沙箱外的文件系统资源。受影响版本为Smartschool App 10.4.4及以下版本。由于该漏洞需要本地访问权限,且CVSS评分仅为4.4(中危),因此对系统的机密性、完整性和可用性影响相对有限,但仍可能被恶意用户利用来读取敏感配置文件或写入非预期位置的文件。漏洞已于2025年12月15日公开披露,厂商在早期收到通知后未作出任何回应,目前尚无官方补丁可用。鉴于该漏洞的利用代码已公开,建议使用该应用的用户密切关注后续安全更新,并采取临时防护措施。
该路径遍历漏洞源于Smartschool App的SplashActivity组件在处理文件路径时未进行充分的输入验证和路径规范化。攻击者可以通过应用内部的数据传递机制,传入包含"../"序列的恶意文件路径,使应用在访问文件时跳出其预期的安全目录范围。具体来说,当应用调用文件操作函数时,如果直接使用用户可控的路径参数而未进行路径规范化(如realpath()或canonical path检查),攻击者即可构造类似"../../etc/passwd"或"../../data/data/com.smartschool/files/"的路径,实现对系统敏感目录的非法访问。由于该漏洞需要本地访问权限,攻击者必须能够在设备上运行应用或通过其他手段注入恶意路径数据。攻击成功后,可能导致敏感配置文件泄露、应用数据被篡改或植入恶意代码等安全问题。防御此类漏洞的关键是在所有文件操作前对路径进行规范化处理,验证最终解析的路径是否在允许的目录范围内。