安全研究人员披露MongoDB Python Driver存在GridFS路径遍历漏洞(CVE-2026-88029)。该漏洞影响4.18.0及之前所有版本,攻击者可利用符号链接或相对路径访问敏感文件。GridFS作为MongoDB存储大文件的机制,其处理文件路径时存在安全缺陷,可能导致未授权访问服务器本地文件系统。建议用户尽快升级至最新版本,并限制GridFS操作的文件访问权限。开发者应避免在文件路径处理中使用用户可控输入,实施严格的路径规范化检查。🔗 原文链接:https://vuldb.com/vuln/402182
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END







