CVE-2026-23484Blinko 1.8.3及更早版本存在路径遍历漏洞。由于fileName参数未经过滤,攻击者可利用普通用户权限在文件系统任意位置写入文件,严重影响系统完整性。由于发布时暂无公开补丁,攻击者可借此写入Webshell控制服务器,风险较高。
该漏洞的根本原因在于Blinko应用程序在处理文件上传相关功能时,未对用户提交的fileName参数进行充分的输入验证和路径过滤。由于缺乏对路径遍历字符(如“../”)的安全检查,攻击者能够构造恶意请求,将文件写入服务器文件系统的任意路径。关键的权限控制缺失使得该漏洞风险加剧:受影响接口仅实施了authProcedure(普通用户认证),而未应用superAdminAuthMiddleware(超级管理员中间件)。这意味着低权限的普通账户即可发起攻击。成功利用此漏洞,攻击者可以在敏感目录写入恶意脚本(如Webshell)或覆盖配置文件,从而可能导致远程代码执行或服务劫持,严重破坏系统完整性。