漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
jotty·page: Unauthenticated Path Traversal leads to sensitive file disclosure and session-token reuse impact
Vulnerability Description
jotty·page is a self-hosted app for your checklists and notes. Prior to 1.22.0, an unauthenticated path traversal vulnerability exists in /api/app-icons/[filename]. The filename route parameter is joined into a filesystem path without traversal/boundary validation, allowing file reads outside data/uploads/app-icons/. This vulnerability is fixed in 1.22.0.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Vulnerability Type
对路径名的限制不恰当(路径遍历)
Vulnerability Title
jotty·page 路径遍历漏洞
Vulnerability Description
jotty·page是fccview个人开发者的一款自托管的清单与笔记管理应用。 jotty·page 1.22.0之前版本存在路径遍历漏洞,该漏洞源于/api/app-icons/[filename]中未经身份验证的路径遍历,可能导致文件读取超出data/uploads/app-icons/目录。
CVSS Information
N/A
Vulnerability Type
N/A