CVE-2026-4233CVE-2026-4233是ThingsGateway 12版本中的一个路径遍历(Path Traversal)漏洞。该漏洞存在于/api/file/download接口中,攻击者可以通过构造恶意的fileName参数,利用../或其他目录遍历字符访问服务器上的任意文件。成功利用此漏洞可导致敏感信息泄露,包括配置文件、源代码、凭据文件等。由于该漏洞的利用复杂度较低且已有公开的漏洞利用代码,远程攻击者无需特殊权限即可发起攻击,对系统机密性造成威胁。建议相关用户及时关注厂商更新,采取临时防护措施防止攻击。
该路径遍历漏洞发生在ThingsGateway 12的/api/file/download接口处。攻击者通过fileName参数注入目录遍历序列(如../),绕过应用程序的路径限制,访问服务器文件系统中的敏感文件。漏洞的根本原因在于应用程序未对用户输入的fileName参数进行充分的路径验证和安全过滤。攻击者通常利用此漏洞读取系统配置文件(如/etc/passwd、web.config等)、应用程序源代码、数据库连接字符串以及其他敏感凭证信息。由于该接口通常无需认证或仅需低权限认证即可访问,大大降低了攻击门槛。CVSS 3.1评分4.3(中等严重程度)主要反映了其对机密性的低影响。