# SimStudioAI 路径遍历漏洞
## 概述
SimStudioAI sim 存在路径遍历漏洞,提交恶意 `filePath` 参数可导致攻击者操控文件路径,从而访问或操作受限目录下的文件。
## 影响版本
版本 `ed9b9ad83f1a7c61f4392787fb51837d34eeb0af` 及之前版本均受影响。
## 漏洞细节
- 漏洞类型:路径遍历(Path Traversal)
- 攻击参数:`filePath`
- 利用方式:攻击者通过构造恶意路径,绕过文件访问限制
- 攻击条件:无需身份验证,远程攻击者即可利用
- 漏洞状态:已被公开,存在主动利用可能
## 修复建议
官方未提供明确版本号,已提交修复补丁,补丁标识为 `45372aece5e05e04b417442417416a52e90ba174`。建议用户立即部署修复补丁以解决该问题。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: [BUG] Arbitrary File Deletion · Issue #959 · simstudioai/sim -- 🔗来源链接
标签: exploit issue-tracking
神龙速读标题: fix(files): fix vulnerabilities in file uploads/deletes (#1130) · simstudioai/sim@45372ae · GitHub -- 🔗来源链接
标签: patch
神龙速读标题: CVE-2025-9801 SimStudioAI sim path traversal (Issue 959 / EUVD-2025-26364) -- 🔗来源链接
标签: vdb-entry technical-description
神龙速读标题: Submit #641130: simstudioai https://github.com/simstudioai/sim <=1.0.0 Arbitrary File Deletion -- 🔗来源链接
标签: third-party-advisory
神龙速读暂无评论