CVE-2025-67845CVE-2025-67845 是 Mintlify Platform 中发现的目录遍历漏洞。该漏洞存在于静态资源代理端点(Static Asset Proxy Endpoint),攻击者可以通过构造包含路径遍历序列(如 ../)的恶意 URL 来访问系统上的任意文件。攻击者利用此漏洞可以注入任意 Web 脚本或 HTML 代码,可能导致敏感信息泄露、持久型 XSS 攻击或其他安全风险。该漏洞影响 2025-11-15 之前的所有 Mintlify Platform 版本。由于攻击复杂度低且无需特殊权限即可利用,对使用受影响版本的用户构成中等程度的安全威胁。建议相关用户尽快升级到最新修复版本以消除安全风险。
该漏洞属于经典的目录遍历(Path Traversal)安全问题,存在于 Mintlify Platform 的静态资源代理功能中。攻击者通过在 URL 路径中插入 '../' 等路径遍历序列,绕过安全限制访问 Web 根目录之外的文件系统资源。攻击者可利用此漏洞读取服务器配置文件、源代码、凭据文件等敏感信息。更严重的是,攻击者可以通过注入恶意 HTML 或 JavaScript 代码实现存储型 XSS 攻击,当其他用户访问被污染的页面时,攻击代码将在受害者浏览器中执行,从而窃取会话 Cookie、劫持用户账号或执行其他恶意操作。CVSS 3.1 向量 AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N 表明该漏洞可通过网络远程利用,攻击复杂度低,需要低权限认证,无需用户交互即可实现攻击。