CVE-2026-30278FLY is FUN Aviation Navigation v35.33版本存在严重的安全漏洞。该漏洞源于文件导入功能缺乏足够的验证,允许攻击者覆盖关键内部文件。由于无需用户交互和认证,远程攻击者可利用此漏洞执行任意代码或泄露敏感信息,对系统的机密性、完整性和可用性造成极高风险。CVSS评分为9.8分,属于严重级别漏洞,建议用户尽快修复。
该漏洞的根本原因在于FLY is FUN Aviation Navigation软件在处理文件导入请求时,未对目标路径、文件名或文件内容进行严格的权限校验和路径规范化。攻击者可以通过构造恶意的文件导入请求,利用路径遍历技术(如../序列)或直接指定文件名,将应用程序内部的关键文件(如配置文件、动态链接库、脚本文件或可执行文件)作为写入目标。当应用程序解析并处理该导入请求时,会将攻击者提供的恶意数据写入指定位置,从而覆盖原有的关键文件。如果覆盖的是配置文件,可能导致应用程序加载恶意参数;如果覆盖的是代码文件,则可能导致在应用启动或特定功能调用时执行任意代码。由于CVSS向量显示无需用户交互(UI:N)且无需认证(PR:N),攻击者可以通过网络远程发送特制数据包直接触发该漏洞,进而获取系统最高权限,造成严重的数据泄露或系统破坏。