Apa yang terjadi
SQLBot's Excel-parsing upload endpoint mempercayai client-supplied filename ketika menentukan storage path, mengizinkan file writes di luar intended upload directory.
Mengapa penting
Path traversal dalam file-upload flow yang memberi makan LLM/RAG data pipeline dapat memungkinkan overwriting application files atau planting malicious content yang kemudian diproses oleh AI system.
Vektor serangan
POST /api/v1/datasource/parseExcel endpoint menggunakan attacker-controlled multipart filename data untuk memutuskan di mana uploaded content disimpan, memungkinkan path traversal dalam storage location.
Sistem yang terdampak
SQLBot < 1.9.0
Mitigasi
Upgrade ke SQLBot 1.9.0 atau lebih baru.