天下漏洞,尽知其名
HIGH

CVE-2026-103398 OpenSave 路径遍历任意文件读写漏洞

影响攻击者可读写配置目录外的任意文件

AI 研判

OpenSave 2.4.0 及之前版本在处理配对端发来的 manifest 请求时,未正确校验保存路径。攻击者可借此指定配置保存位置之外的任意目录,通过 manifest 与 sync 路由实现任意文件读写。

影响范围

OpenSave

OpenSave 2.4.0 及更早版本受影响,具体修复版本暂无公开信息。

漏洞详情

漏洞属于路径遍历(目录穿越)类型,成因是 manifest 请求处理器对配对端提供的保存路径缺乏规范化与白名单校验。攻击者构造包含 ../ 或绝对路径的请求,即可突破配置的保存目录限制,借助 manifest 和 sync 接口读取或写入任意文件。

利用条件与风险

利用前提是攻击者能与目标设备完成配对并发送恶意 manifest 请求,实战中可导致敏感文件泄露或被篡改,风险较高。

修复建议

建议升级至官方修复版本;若暂无补丁,应限制配对对象、对保存路径做规范化与白名单校验,并隔离 sync 接口访问。

原始情报

OpenSave through 2.4.0 fails to properly validate save paths supplied by paired peers in the manifest request handler. Attackers can specify arbitrary directories outside configured save locations to read and write files through manifest and sync routes.