CVE-2026-8115gyoridavid short-video-maker 1.3.4及之前版本存在安全缺陷。该漏洞位于src/server/routers/rest.ts的REST API组件中。攻击者通过操纵req.params.tmpFile参数可触发路径遍历攻击。该漏洞可被远程利用,无需认证,且利用代码已公开,目前项目方尚未回应。
该漏洞主要存在于 `gyoridavid short-video-maker` 项目的 REST API 组件中,具体受影响的文件路径为 `src/server/routers/rest.ts`。漏洞产生的根本原因是开发人员未对 `req.params.tmpFile` 这一用户可控参数实施有效的安全过滤,导致应用程序未能正确区分合法文件路径与恶意路径。攻击者可以通过发送特制的 HTTP 请求,利用路径遍历技术(如使用 `../` 序列)访问服务器上的任意文件。根据 CVSS 3.1 评分标准,该漏洞利用难度低,无需用户交互及权限,攻击者可远程发起攻击,主要造成低程度的机密性影响。鉴于利用代码已公开,风险进一步增加。