CVE-2017-20238Hirschmann Industrial HiVision软件在特定版本中存在严重的授权绕过漏洞。该漏洞源于系统未正确实施访问控制机制,导致拥有只读权限的低权限用户能够通过Web界面或SNMP浏览器等替代接口绕过安全限制,非法获取写入权限。攻击者可利用此漏洞修改受管设备的配置,对设备完整性造成严重影响。
该漏洞属于逻辑缺陷导致的权限提升。Hirschmann Industrial HiVision在处理用户请求时,对接口的权限校验存在不一致性。虽然用户被分配了只读角色,但在某些特定API端点或通过SNMP协议操作时,系统未能验证用户的实际操作权限。攻击者首先以只读用户身份登录系统,然后利用Web界面或SNMP工具发送旨在修改配置的请求(如更改网络设置、用户权限等)。由于服务器端仅依赖用户会话状态而未对具体的写操作进行二次鉴权,导致请求被成功执行。这种绕过行为使得攻击者无需管理员权限即可破坏系统完整性。