CVE-2020-36882CVE-2020-36882是Flexsense DiskBoss 7.7.14版本中的一个高危安全漏洞。该漏洞允许未经身份认证的攻击者通过/Command/Search Files/Directory字段上传任意文件,最终导致应用程序崩溃,形成拒绝服务(DoS)攻击。DiskBoss是一款企业级文件管理工具,常用于大规模文件组织和同步操作。攻击者无需任何权限即可利用此漏洞,只需构造特定的HTTP请求即可触发。由于该软件通常部署在企业服务器或关键业务系统上,一旦遭受攻击将导致文件管理服务中断,影响业务连续性。此漏洞的CVSS评分为7.5,属于高危级别,具有较高的利用价值和实际威胁。攻击复杂度低,无需用户交互,使得漏洞极易被 exploitation。
该漏洞存在于DiskBoss 7.7.14的文件搜索功能模块中。攻击者通过向/Command/Search Files端点发送特制的HTTP POST请求,在Directory参数中注入目录遍历字符和恶意文件路径。由于应用程序未对用户输入进行充分的路径验证和文件类型检查,攻击者可以指定任意文件系统路径并写入任意内容。上传的文件可能导致应用程序内存损坏或关键配置文件被覆盖,从而触发崩溃。漏洞利用的关键在于Directory字段的输入验证不足,攻击者可以使用../进行路径遍历,访问系统敏感目录。攻击成功后,应用程序会进入不可恢复的错误状态,无法正常响应后续请求,形成持续性拒绝服务。攻击者无需任何认证凭证即可完成攻击全过程。