🟠 高危 | CVE-2026-67185 — TinyWeb through 0.0.8 contains a path traversal vu...
🟠 《高危安全漏洞:CVE-2026-67185》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-28
漏洞简介
CVE-2026-67185 是一个存在于 TinyWeb 服务器(版本 0.0.8 及之前版本)中的路径遍历(Path Traversal)漏洞,对应 CWE-22 分类( Improper Limitation of a Pathname to a Restricted Directory)。该漏洞允许未经身份验证的攻击者通过构造包含 ../ 序列的 URL 路径,读取服务器上的任意文件。
漏洞根源在于 HttpBuilder::buildResponse() 函数在处理 URL 路径时,直接将用户输入的 ../ 序列与配置的 Web 根目录(web root)进行字符串拼接,而没有进行路径规范化(normalization)、点段移除(dot-segment removal)或边界检查(boundary checks)。随后,该路径被传递给 HttpFile::setFile() 并直接用于文件系统调用。由于 URL 解析器(URL parser)不会对 ../ 序列进行修改或过滤,攻击者可以构造一个包含多层 ../ 的请求,使其原封不动地通过解析并最终触发文件读取操作。
影响范围
- 受影响软件:TinyWeb 服务器
- 受影响版本:0.0.8 及之前所有版本
- 利用条件:无需身份验证(Unauthenticated),攻击者只需能够向目标服务器发送 HTTP 请求即可。
风险分析
该漏洞的风险等级极高,CVSS 4.0 评分为 9.3(Critical),具体向量为 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N,表明攻击者可以从网络远程发起攻击,攻击复杂度低,无需任何权限或用户交互,且对机密性(Confidentiality)造成高影响。
可能的攻击后果:
敏感文件泄露:攻击者可以读取服务器文件系统中任何可被 Web 服务器进程读取的文件。当服务器以 root 权限运行时,攻击者能够读取包括但不限于:
- 系统凭证存储文件(如
/etc/shadow、/etc/passwd) - 私钥文件(如 SSH 私钥、TLS/SSL 证书私钥)
- 配置文件(包含数据库密码、API 密钥等)
- 应用程序源代码或日志文件
- 系统凭证存储文件(如
权限提升与横向移动:通过获取凭证或私钥,攻击者可能进一步获得对服务器的 shell 访问权限,或利用泄露的凭证攻击其他内部系统。
数据泄露:如果服务器上存储了用户数据或业务数据,攻击者可以批量读取这些数据,导致严重的信息泄露事件。
完全控制风险:在 root 权限下,攻击者甚至可能读取内存敏感信息或利用其他漏洞实现远程代码执行,最终完全控制服务器。
总结:该漏洞是一个典型的未经身份验证的路径遍历漏洞,利用门槛极低,影响范围明确(TinyWeb ≤ 0.0.8),且在高权限运行环境下危害极大,建议立即升级或采取临时缓解措施(如限制 Web 根目录权限、部署 WAF 规则拦截 ../ 序列)。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-67185 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-22 |
| 发布时间 | 2026-07-28 |
| 最后更新 | 2026-07-28 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |