SiYuan is a personal knowledge management system. Prior to version 3.6.2, the /api/file/readDir interface was used to traverse and retrieve the file names of all documents under a notebook. Version 3.6.2 patches the issue.
SiYuan knowledge management system versions before 3.6.2 contain a directory traversal vulnerability in the /api/file/readDir interface that allows unauthorized access to file names within notebooks. This critical vulnerability (CVSS 9.8) enables attackers to enumerate and retrieve sensitive document information without proper authorization.
تعاني منصة إدارة المعرفة الشخصية SiYuan من ثغرة اجتياز مسار حرجة في واجهة برمجية /api/file/readDir قبل الإصدار 3.6.2. تسمح هذه الثغرة للمهاجمين بالوصول غير المصرح به إلى هياكل الملفات والمجلدات داخل دفاتر الملاحظات. يمكن استخدام هذا الثغرة لاستخراج معلومات حساسة عن تنظيم المستندات والملفات. الإصدار 3.6.2 وما بعده يتضمن إصلاحات أمنية لمعالجة هذه المشكلة.
تحتوي إصدارات SiYuan السابقة للإصدار 3.6.2 على ثغرة حرجة في اجتياز المسار في نقطة نهاية API /api/file/readDir تسمح بتعداد الملفات غير المصرح به وهجمات اجتياز الدليل. يمكن للمهاجم استغلال هذه الثغرة لاسترجاع أسماء الملفات الحساسة وهياكل المستندات من دفاتر الملاحظات دون تفويض مناسب.
Immediately upgrade SiYuan to version 3.6.2 or later and review access logs for any unauthorized directory traversal attempts.
قم بترقية SiYuan إلى الإصدار 3.6.2 أو أحدث فوراً ومراجعة سجلات الوصول للكشف عن محاولات اجتياز غير مصرح بها.