IPBUF安全漏洞报告
English
CVE-2026-33166 CVSS 8.6

Allure Report 路径遍历导致任意文件读取漏洞

披露日期: 2026-03-20

漏洞信息

漏洞编号
CVE-2026-33166
漏洞类型
路径遍历
CVSS评分
8.6
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Allure Report

相关标签

暂无标签

漏洞概述

Allure Report 2.38.0之前版本在处理测试结果时存在安全漏洞。攻击者可以通过精心构造的测试结果文件(如result.json),利用路径遍历技术,将附件源指向主机系统上的敏感文件。当生成报告时,这些敏感文件会被包含在最终报告中,导致信息泄露。

技术细节

该漏洞源于Allure Report在解析测试结果文件(如-result.json、-container.json)的attachments字段时,未对source路径进行充分校验。攻击者可构造恶意文件,在source属性中使用“../”等路径遍历字符指向系统敏感文件(如/etc/passwd)。在生成报告阶段,Allure会根据该路径读取文件内容并将其作为附件嵌入最终报告,从而实现任意文件读取。

PoC / 利用代码

暂无PoC代码

影响范围

暂无版本信息

防御指南

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表