CVE-2026-23482Blinko是一个AI驱动的卡片式笔记项目。在1.8.4版本之前,其文件服务器端点针对`temp/`路径未实施权限检查,且未对路径遍历序列进行过滤。这导致未经身份验证的攻击者能够读取服务器上的任意文件。特别是在启用计划备份任务的情况下,攻击者可读取备份文件,进而窃取所有用户笔记及敏感TOKEN。该漏洞已在1.8.4版本中得到修复。
该漏洞的根本原因在于Blinko的文件服务器处理逻辑存在缺陷。具体而言,在处理针对`temp/`目录的请求时,系统未验证请求者是否具备相应的访问权限,同时未对用户输入的文件路径进行规范化处理或过滤特殊字符(如`../`)。攻击者可以通过构造恶意HTTP请求,利用路径遍历技术(如`../../`)跳出原本受限的`temp/`目录,访问操作系统的其他任意位置。由于系统支持备份功能,攻击者可定向定位备份文件路径(通常是数据库转储或归档文件),下载并解析这些文件以获取存储在数据库中的用户笔记内容及身份验证令牌(TOKEN),从而导致严重的数据泄露。