# rowboatlabs rowboat Session route.ts PUT 缺少认证机制
## 概述
在 rowboatlabs rowboat 的版本 up to 8096eaf63b5a0732edd8f812bee05b78e214ee97 中发现了一个漏洞。此漏洞被评为严重级别,涉及缺少认证的问题。
## 影响版本
- 版本:up to 8096eaf63b5a0732edd8f812bee05b78e214ee97
## 细节
漏洞存在于文件 `apps/rowboat/app/api/uploads/[fileId]/route.ts` 中的 Session Handler 组件内 PUT 函数。通过操纵参数 params 可以导致缺少认证。
## 影响
攻击者可以远程利用此漏洞进行攻击。由于该产品使用持续交付和滚动发布,因此无法提供具体的受影响版本和更新版本的详细信息。预计此问题将在未来得到修复。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: [BUG][Security] Unauthorized file upload problem · Issue #166 · rowboatlabs/rowboat -- 🔗来源链接
标签: issue-tracking
神龙速读标题: [BUG][Security] Unauthorized file upload problem · Issue #166 · rowboatlabs/rowboat -- 🔗来源链接
标签: issue-tracking
神龙速读标题: CVE-2025-7115 rowboatlabs rowboat Session route.ts PUT missing authentication (Issue 166 / EUVD-2025-20194) -- 🔗来源链接
标签: vdb-entry technical-description
神龙速读标题: Submit #604899: Rowboat Labs RowBoat git checkout 8096eaf63b5a0732edd8f812bee05b78e214ee97 Unauthorized file upload -- 🔗来源链接
标签: third-party-advisory
神龙速读