安全研究
安全漏洞
Calibre Calibre路径遍历漏洞(CVE-2026-25636)
发布日期:2026-02-06
更新日期:2026-04-09
受影响系统:Calibre Calibre <= 9.1.0
描述:
CVE(CAN) ID:
CVE-2026-25636
Calibre是印度Kovid Goyal个人开发者的一个开源免费的全能电子书阅读管理与格式转换工具。
Calibre 9.1.0及之前版本存在路径遍历漏洞,该漏洞源于处理EPUB文件转换时会将META-INF/encryption.xml中的CipherReference URI解析为绝对文件系统路径,并以读写模式打开该文件,而未检查其是否位于转换提取目录之内,攻击者可利用该漏洞提供恶意构造的EPUB文件,破坏Calibre进程可写入的任意现有文件。
<**>
建议:
厂商补丁:
Calibre
-------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/kovidgoyal/calibre/commit/9484ea82c6ab226c18e6ca5aa000fa16de598726浏览次数:40
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |