# SimStudioAI HTML 文件路由未限制上传漏洞
## 概述
在 SimStudioAI sim(提交哈希至 ed9b9ad83f1a7c61f4392787fb51837d34eeb0af)中发现一个安全漏洞。该漏洞影响 HTML 文件解析组件中的 `Import` 函数,具体位于 `apps/sim/app/api/files/upload/route.ts` 文件。
## 影响版本
受影响版本:SimStudioAI sim 提交哈希至 ed9b9ad83f1a7c61f4392787fb51837d34eeb0af。
补丁版本:提交哈希 45372aece5e05e04b417442417416a52e90ba174。
注意:该产品采用滚动发布模式,因此未提供具体的受影响或更新版本号。
## 漏洞细节
漏洞存在于文件上传处理逻辑中,`Import` 函数对上传的 `File` 参数处理不当,导致攻击者可以进行**不受限制的文件上传**。该漏洞允许远程攻击者发起攻击。
## 漏洞影响
- 允许远程攻击者上传恶意文件。
- 可能导致服务器被进一步控制或敏感数据泄露。
- 该漏洞的利用方式已公开,存在被实际利用的可能性。
## 解决方案
应应用提交哈希为 `45372aece5e05e04b417442417416a52e90ba174` 的补丁,以修复该漏洞。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: [BUG] Insecure File Upload · Issue #958 · simstudioai/sim -- 🔗来源链接
标签: exploit issue-tracking
神龙速读标题: fix(files): fix vulnerabilities in file uploads/deletes (#1130) · simstudioai/sim@45372ae · GitHub -- 🔗来源链接
标签: patch
神龙速读标题: CVE-2025-9800 SimStudioAI sim HTML File route.ts import unrestricted upload (Issue 958 / EUVD-2025-26365) -- 🔗来源链接
标签: vdb-entry technical-description
神龙速读标题: Submit #641129: simstudioai https://github.com/simstudioai/sim <=1.0.0 Dangerous type of file upload (CWE-434) -- 🔗来源链接
标签: third-party-advisory
神龙速读暂无评论