CVE-2026-30285CVE-2026-30285 是 Zora: Post, Trade, Earn Crypto v2.60.0 版本中发现的一个严重安全漏洞。该漏洞源于应用程序在处理文件导入过程时未能正确验证文件路径,导致攻击者可以利用这一缺陷覆盖系统内部的关键文件。由于无需用户交互且无需身份认证,远程攻击者可利用此漏洞在受影响的系统上执行任意代码,或者造成敏感信息泄露。该漏洞的 CVSS 评分为 9.8,属于严重级别,对系统的机密性、完整性和可用性均构成极高威胁。
该漏洞的根本原因在于 Zora 应用程序的文件导入功能缺乏足够的路径验证机制。在处理用户提供的文件时,系统未对目标文件路径进行严格的限制或沙箱隔离,允许攻击者通过目录遍历序列(如 ../)或指定绝对路径的方式,将恶意数据写入服务器文件系统中的任意位置。攻击者可以通过构造特制的 HTTP 请求,利用文件导入接口覆盖服务器的关键系统文件。例如,攻击者可能尝试覆盖 Web 服务器的配置文件(如 .htaccess 或 nginx.conf)以篡改服务器配置,或者覆盖现有的可执行脚本文件(如 .php, .js)注入恶意代码。一旦这些文件被系统后续进程加载或执行,即可在服务器端实现远程代码执行(RCE)。鉴于 CVSS 向量显示无需用户交互且无需权限,攻击者只需能够访问网络服务即可发起攻击,这使得该漏洞在公网环境下极易被自动化利用,对数据安全构成极大威胁。