目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1336 CNY

100%

CVE-2026-69160— OpenList 分享创建API路径前缀混淆导致任意文件读取漏洞

CVSS 6.5 · Medium EPSS 0.29% · P22

Affected Version Matrix 1

ベンダープロダクトVersion Rangeステータス
OpenListTeamOpenList< 4.2.4affected
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-69160の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
OpenList: Arbitrary File Read via Path Prefix Confusion in Share Creation API
ソース: CVE Program / CVE List V5
脆弱性説明
OpenList a file list program that supports multiple storage. Prior to 4.2.4, the share creation and update checks in server/handles/sharing.go use strings.HasPrefix(requested_path, user.BasePath) without enforcing a directory separator boundary. An authenticated user with CanShare permission and a BasePath such as /base can submit a sibling path such as /base2/secret.txt, create a share for the out-of-scope file, and use the public share download or list handlers to read data outside the assigned directory. This issue is fixed in version 4.2.4.
ソース: CVE Program / CVE List V5
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
ソース: CVE Program / CVE List V5
脆弱性タイプ
通过用户控制密钥绕过授权机制
ソース: CVE Program / CVE List V5

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
OpenListTeamOpenList < 4.2.4 -

II. CVE-2026-69160の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2026-69160のインテリジェンス情報

登录查看更多情报信息。

CVE-2026-69160 补丁与修复 (1)

CVE-2026-69160 厂商安全公告 (1)

CVE-2026-69160 厂商页面 (1)

IV. 関連脆弱性

V. CVE-2026-69160へのコメント

まだコメントはありません


コメントを残す