CVE-2026-41459Xerte Online Toolkits 3.15及更早版本由于配置不当存在信息泄露漏洞。未经身份验证的远程攻击者可向/setup页面发送特制的GET请求,在HTML响应中获取应用程序根目录的完整服务器端文件系统路径。泄露的路径信息可帮助攻击者进一步利用路径依赖型漏洞,例如结合connector.php进行相对路径遍历攻击,从而威胁服务器安全。
该漏洞源于Xerte Online Toolkits在/setup页面的HTML响应中直接渲染了`root_path`变量,导致服务器物理路径泄露。攻击者无需任何用户交互或身份验证,仅需发送一个简单的HTTP GET请求至/setup端点即可触发漏洞。虽然单纯的路径泄露通常被视为低危风险,但在此场景下,泄露的绝对路径为后续攻击提供了关键信息。特别是,攻击者可以利用此路径信息配合connector.php中存在的相对路径遍历漏洞,跨越目录限制读取或写入敏感文件,甚至可能导致远程代码执行(RCE)。因此,该漏洞是攻击链中的关键一环,显著降低了后续漏洞利用的难度。