# Misskey通过"Mk:api"在AiScript中的目录遍历漏洞
# 漏洞描述
## 概述
Misskey 是一个开源的联邦社交媒体平台。在版本 12.31.0 至 2025.4.1 之间,`Mk:api` 缺少验证允许恶意 AiScript 代码访问其不应访问的额外端点。
## 影响版本
- **受影响版本**: 从 12.31.0 到 2025.4.1
- **修复版本**: 2025.4.1
## 细节
缺失的验证允许恶意 AiScript 代码通过在 URL 前缀添加 `../` 来跳出 `/api` 目录,从而能够请求其他端点,如 `/files`, `/url`, 和 `/proxy`。
## 影响
由于缺失验证,恶意 AiScript 代码可以访问本不应访问的端点,导致潜在的安全风险。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Directory Traversal in AiScript via `Mk:api` · Advisory · misskey-dev/misskey · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读标题: Merge commit from fork · misskey-dev/misskey@583df3e · GitHub -- 🔗来源链接
标签: x_refsource_MISC
神龙速读