CVE-2026-5014elecV2P版本3.8.3及之前版本中存在严重的路径遍历漏洞。该漏洞源于Wildcard Handler组件在处理/log/路径时未正确过滤用户输入,导致path.join函数被恶意利用。攻击者无需任何认证即可发起远程攻击,读取服务器上的敏感文件。目前相关利用代码已公开,但厂商尚未发布修复补丁,风险较高。
该漏洞的根源在于elecV2P项目中的Wildcard Handler组件在处理文件路径时缺乏必要的安全校验机制。具体而言,当组件处理来自`/log/`目录的请求时,直接将用户输入的参数通过`path.join`函数与基础目录路径进行拼接,而未对输入中包含的`../`或`..\`等路径回溯字符进行严格的过滤与标准化。这种处理方式使得攻击者能够通过构造包含遍历序列的恶意URL,成功突破预期的文件系统访问限制,进而访问服务器上的任意文件。攻击者利用此漏洞可窃取包括数据库凭证、系统配置文件及源代码在内的敏感信息。鉴于其网络攻击向量和无需认证的特性,该漏洞具有极高的被利用风险,建议立即采取防护措施。