CVE-2026-30580File Thingie 2.5.7版本存在目录遍历漏洞。该漏洞允许低权限攻击者利用应用程序中的“从URL创建文件夹”功能,通过构造恶意路径读取目标服务器上的任意文件。此漏洞通过网络发起攻击,无需用户交互,成功利用可能导致服务器敏感信息泄露,对系统机密性构成威胁。
该漏洞的根源在于File Thingie在处理“从URL创建文件夹”功能时,未能有效过滤用户提供的路径参数。具体来说,应用程序直接将用户输入的URL或文件路径用于文件系统操作,未对路径中的特殊字符(如“../”)进行转义或规范化。攻击者利用这一缺陷,构造包含目录遍历序列的恶意请求,将文件读取指针移动到Web根目录之外。由于CVSS评分显示攻击需要低权限(PR:L),攻击者必须先拥有合法账户。成功利用后,攻击者可以读取服务器上的任意敏感文件,如配置文件、数据库凭证或源代码,从而进一步威胁服务器安全。