CVE-2026-5013elecV2P 3.8.3及之前版本存在安全漏洞。在/store/:key接口中,由于未正确处理用户输入的URL参数,攻击者可利用path.join函数的特性实施路径遍历攻击。该漏洞无需认证即可远程触发,可能导致服务器敏感文件泄露。
漏洞根源在于程序使用Node.js的path.join()函数处理/store/:key路由中的URL参数,但未对输入进行严格的路径规范化校验。攻击者可以通过构造包含../序列的恶意URL参数,绕过目录限制,访问服务器根目录及其子目录下的任意文件。由于CVSS向量显示为AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N,该攻击主要造成低机密性影响,即读取敏感信息,暂未直接影响系统完整性或可用性。