漏洞概述 标题: Unauthenticated Path Traversal in hiyoriUI.py allows Arbitrary Directory Enumeration, File Existence Probing, and File Read 描述: 漏洞类型: 未授权的路径遍历漏洞 影响: 允许未授权的外部攻击者枚举任意目录、探测任意文件的存在、读取任意 文件,并触发递归目录遍历(可能导致拒绝服务 DoS) 原因: 脚本中的多个端点直接使用了用户提供的文件路径,没有进行任何 sanitization、validation 或 path canonicalization 影响范围 受影响产品: - 生态系统: Python / FastAPI - 包名: fishaudio/Bert-VITS2 - 受影响版本: 所有包含 的版本(在最新提交中验证) - 修复版本: 未提供 严重性: 高 CVSS 向量字符串: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L 修复方案 CWE-22: 改进对受限目录的路径限制(路径遍历) CWE-200: 防止未授权访问敏感信息 POC 代码 1. 目录存在性探测 ( ) 2. 文件存在性探测 ( ) 3. 任意 文件读取 ( ) 4. 递归目录遍历 / DoS ( ) 证据日志 影响 机密性: 未授权远程攻击者可以通过探测目录和文件存在来枚举整个服务器文件系统结构。攻击者还可以读取任意 文件,这些文件可能包含敏感语音训练数据或专有资产。文件存在性探测还可以进一步揭示目标侦察的配置文件、SSH 密钥和其他敏感数据。 可用性: 在根目录 处指向 会触发 ,递归遍历整个文件系统。这可以耗尽 I/O 和 CPU 资源,导致拒绝服务 (DoS)。