CVE-2026-30351CVE-2026-30351 是 leonvanzyl autocoder 项目 UI/static 组件中发现的一个路径遍历漏洞。该漏洞主要影响 commit 79d02a 版本。由于组件在处理 URL 路径时缺乏充分的安全验证,未经身份认证的远程攻击者可以通过发送包含路径遍历序列(如 '../')的特制 URL,利用此漏洞读取服务器上的任意文件。这可能导致敏感信息泄露,对系统机密性构成严重威胁。
该漏洞的根本原因在于应用程序未能正确过滤用户通过 URL 传入的路径参数。在 leonvanzyl autocoder 的 UI/static 组件中,系统直接将用户请求的 URL 路径部分用于文件系统读取操作,而没有对路径中的特殊字符(如 `../` 或 `..\`)进行标准化处理或安全校验。攻击者利用这一缺陷,构造包含目录遍历序列的恶意请求(例如 `/static/../../etc/passwd`),从而突破预期的 Web 根目录限制。由于 CVSS 向量显示无需认证(PR:N)且无需用户交互(UI:N),攻击者可以通过发送简单的 HTTP GET 请求触发漏洞。成功利用后,攻击者能够读取应用程序运行账户有权限访问的任意文件,包括配置文件、源代码或系统敏感数据。