„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-19335 betrifft das Projekt Jane-xiaoer skill-vision-control in Version 1.3.0 und früher.
Es handelt sich um eine Path-Traversal-Vulnerability mit mittlerem Schweregrad (CVSS 5.3), die über eine fehlerhafte
Eingabevalidierung in der Konfigurationsdatei ausgelöst wird. Das Risiko ist auf lokale Angriffe beschränkt.
Betroffene Systeme
Komponente: Jane-xiaoer skill-vision-control
Versionen: bis einschließlich 1.3.0
Betroffene Datei: src/svc/utils/config.ts
Funktion: getSkillVersionsDir()
Angriffsvektor: Local (Lokale Netzwerk oder Systembenutzerkonto erforderlich)
Technische Details
Die Vulnerability existiert in der Funktion getSkillVersionsDir, die den Parameter skillName
unzureichend validiert. Ein lokaler Angreifer kann durch Manipulation dieses Parameters Path-Traversal-Sequenzen
(z.B. ../) einschleusen. Dies ermöglicht den Zugriff auf Verzeichnisse außerhalb des vorgesehenen
Skill-Verzeichnisses.
Angriffsablauf: Ein Angreifer mit lokalem Zugriff kann speziell konstruierte skillName-Parameter
übergeben und dadurch auf beliebige Dateisystembereiche zugreifen, für die der Prozess Berechtigungen besitzt.
Dies könnte zur Offenlegung von sensiblen Konfigurationsdaten oder Zugangsdaten führen.
Empfohlene Massnahmen
Sofortmaßnahmen:
- Eingabevalidierung in der Funktion getSkillVersionsDir() implementieren
- Whitelist-basierte Validierung für den skillName-Parameter verwenden
- Path-Normalisierung durchführen und auf ungültige Traversal-Sequenzen prüfen
- Dateisystem-Zugriffe auf vorgesehene Verzeichnisse beschränken (Sandboxing)
Langfristig: Auf eine gepatchte Version warten oder das Projekt kontaktieren.
Code-Review aller Eingabevalidierungen durchführen.
Bewertung
CVSS-Score: 5.3 (Mittel)
Patch-Status: Nicht verfügbar
Kritikalität: Mittel – Das Risiko ist auf lokale Angreifer begrenzt, stellt aber
dennoch ein reales Sicherheitsrisiko dar. Die fehlende Patch-Verfügbarkeit erfordert alternative
Mitigationsmaßnahmen durch den Betreiber.
„`