CVE-2026-34392LORIS是一个用于神经影像学研究的自托管Web应用程序。在其20.0.0至27.0.3之前及28.0.1之前的版本中,静态文件路由器存在严重的安全缺陷。由于缺乏足够的路径验证,攻击者可以利用目录遍历技术访问系统上的任意文件。通过利用static、css和js端点,未经授权的攻击者无需任何用户交互即可下载敏感数据,造成严重的信息泄露风险。该问题已在后续版本中得到修复。
该漏洞的根源在于LORIS应用程序的静态文件路由组件未能正确处理用户提供的路径参数。在受影响的版本中,当请求/static、/css或/js目录下的资源时,系统未对路径中的特殊字符(如“../”)进行有效的过滤或规范化处理。这使得攻击者能够构造包含遍历序列的恶意URL,突破应用程序预期的根目录限制。攻击者利用此漏洞可以直接读取服务器文件系统上的敏感文件,如配置文件、日志或源代码。由于该漏洞无需身份认证(PR:N)且攻击复杂度低(AC:L),它构成了高风险的远程攻击向量。