CVE-2025-66206CVE-2025-66206是Frappe全栈Web应用框架中的一个路径遍历安全漏洞。该漏洞存在于15.86.0和14.99.2之前的版本中,允许攻击者通过构造特殊的HTTP请求访问服务器上已知完整路径的文件。由于Frappe框架在处理文件路径时未充分验证用户输入,攻击者可以利用路径遍历字符(如../)绕过安全限制,读取服务器敏感文件。此漏洞主要影响直接使用werkzeug/gunicorn部署的Frappe应用,而通过Frappe Cloud托管或使用反向代理(如NGINX)的部署不受影响。CVSS评分为6.8,属于中等严重程度,主要风险在于机密性信息泄露。
Frappe框架在处理文件请求时存在路径遍历漏洞。漏洞根源在于应用程序未对用户提供的文件路径进行充分的规范化处理和验证。攻击者可以通过在URL中插入路径遍历序列(如../)来逃离预期目录,访问服务器文件系统上的任意文件。该漏洞的技术细节包括:1)框架在处理静态文件或动态文件请求时,直接使用用户可控的路径参数;2)缺少路径规范化检查,未能过滤掉包含遍历字符的恶意路径;3)文件访问函数未验证最终解析路径是否在允许范围内。在CVSS向量中,攻击复杂度为高(AC:H),表明利用需要一定条件,但这不影响漏洞的严重性,因为无需认证即可发起攻击。攻击成功后可获取服务器敏感文件内容,如配置文件、密钥、凭证等。