CVE-2026-8736Oinone Pamirs 7.2.0及之前版本存在安全漏洞。问题出在LocalFileClient.java文件的RestController组件中。由于对request.getParameter获取的uniqueFileName参数处理不当,导致路径遍历漏洞。攻击者需在物理设备上操作,可能导致敏感信息泄露、文件篡改或服务中断。该漏洞利用代码已公开,且厂商尚未对此做出回应,风险需引起重视。
该漏洞的核心成因在于 Oinone Pamirs 软件组件 LocalFileClient.java 中的 RestController 部分对用户输入处理不当。具体而言,代码直接调用了 `request.getParameter("uniqueFileName")` 方法来获取用户提供的文件名参数,并将其直接用于文件路径的构建与操作,完全缺失了必要的输入验证与路径合法性检查机制。根据 CVSS 向量分析,攻击向量为物理(AV:P),意味着攻击者需要对物理设备进行本地访问才能发起攻击。攻击者可以通过精心构造包含“../”目录跳转序列的恶意字符串作为 `uniqueFileName` 参数的值。当服务器端处理该请求时,未经过滤的路径将被解析,从而允许攻击者绕过应用程序预设的根目录限制,访问服务器文件系统上的任意文件。这可能导致敏感配置信息泄露、源代码读取甚至系统关键文件被篡改。尽管该漏洞的机密性、完整性和可用性影响评分均为低,但由于利用代码已公开且厂商尚未响应,对于物理环境安全要求较高的场景仍构成潜在威胁。