CVE-2019-25256CVE-2019-25256是VideoFlow公司开发的Digital Video Protection DVP 2.10版本中存在的一个认证目录遍历(Directory Traversal)漏洞。该漏洞允许已认证的攻击者通过操纵HTTP请求中的'ID'参数,利用目录路径遍历技术(如../)访问服务器上的任意系统文件。由于该漏洞存在于多个Perl脚本中(如downloadsys.pl),攻击者可以轻易读取敏感配置文件、系统文件甚至可能包含凭据的文件。此漏洞的CVSS评分为6.5,属于中等严重程度,主要影响系统的机密性,攻击者可在不需要用户交互的情况下远程利用此漏洞。
该漏洞的根本原因在于VideoFlow DVP应用对用户输入的'ID'参数缺乏充分的路径验证和安全过滤。攻击者通过在download请求中注入目录遍历序列(如../../../etc/passwd或../../../../windows/system32/config/sam),应用服务器未能正确过滤或规范化这些路径,导致攻击者可以绕过预期目录限制访问任意文件。漏洞主要存在于downloadsys.pl等Perl CGI脚本中,这些脚本在处理文件下载请求时直接使用用户提供的ID参数构造文件路径,而没有进行安全校验。由于攻击需要低权限认证,攻击者首先需要获取系统的有效账户凭证,然后通过构造特定的路径遍历载荷读取敏感文件。