CVE-2018-25311VideoFlow Digital Video Protection DVP 2.10版本中存在一个经过身份验证的目录遍历漏洞。该漏洞允许经过身份验证的攻击者通过在ID参数中注入目录遍历序列来披露任意文件。攻击者可以向downloadsys.pl、download_xml.pl、download.pl、downloadmib.pl或downloadFile.pl等端点提交请求,并在其中包含恶意构造的路径遍历载荷。成功利用此漏洞可导致敏感系统文件(如/etc/passwd)被读取,从而造成信息泄露。
该漏洞的根本原因在于VideoFlow DVP 2.10版本中的多个Perl脚本(如downloadsys.pl等)在处理文件下载请求时,未能对用户输入的'ID'参数进行充分的净化和安全校验。应用程序直接使用了用户提供的路径信息来构建文件读取操作,且未实施有效的基础目录限制(chroot或路径规范化检查)。由于攻击者需要具备低权限账户(Authenticated),这缩小了潜在攻击者的范围,但一旦通过认证,攻击者即可利用'../'序列向上遍历目录结构。攻击向量通过网络发起,无需用户交互,且成功利用不会影响系统的完整性和可用性,仅导致高机密性影响,即敏感数据泄露。