CVE-2026-101036 FLB-Music-Player 路径遍历漏洞
影响本地攻击者可利用路径遍历读取任意文件
FLB-Music-Player 的 createParsedTrack.ts 文件中 path.join 函数存在路径遍历漏洞。攻击者可在本地构造恶意输入触发该缺陷,且利用细节已公开。厂商已被告知但未作回应。
影响范围
FLB-Music-Player 1.1.8、1.1.9、1.2.0、1.2.1 版本受影响,暂无更详细版本范围信息。
漏洞详情
漏洞类型为路径遍历(CWE-22)。成因是 /src/main/core/createParsedTrack.ts 中调用 path.join 拼接路径时未对用户可控输入做充分校验,导致可跳出预期目录。攻击者通过构造含 ../ 等特殊序列的输入,即可访问或操作预期目录之外的文件。
利用条件与风险
利用需本地访问并构造恶意输入,CVSS 5.3 属中危;由于利用代码已公开,本地攻击者较易复现,可能造成敏感文件泄露。
修复建议
官方暂未发布修复版本,建议关注厂商更新;临时缓解可对传入 path.join 的路径参数做规范化与白名单校验,禁止包含 ../ 等穿越序列。
A vulnerability has been found in FLB-Music FLB-Music-Player 1.1.8/1.1.9/1.2.0/1.2.1. This impacts the function path.join of the file /src/main/core/createParsedTrack.ts. The manipulation leads to path traversal. The attack must be carried out locally. The exploit has been disclosed to the public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.