Blinko — это проект для создания заметок на картах с использованием искусственного интеллекта. В версиях от 1.8.3 и ранее конечная точка файлового сервера плагинов использует join() для объединения путей, но не проверяет, находится ли конечный путь в каталоге плагинов, что приводит к обходу пути. На момент публикации общедоступных патчей нет.
Показать оригинальное описание (EN)
Blinko is an AI-powered card note-taking project. In versions from 1.8.3 and prior, the plugin file server endpoint uses join() to concatenate paths but does not verify if the final path is within the plugins directory, leading to path traversal. At time of publication, there are no publicly available patches.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Blinko Blinko
cpe:2.3:a:blinko:blinko:*:*:*:*:*:*:*:*
|
— |
1.8.3
|