CVE-2020-36895CVE-2020-36895是EIBIZ i-Media Server Digital Signage 3.8.0版本中的一个高危安全漏洞。该漏洞属于未授权配置披露(Unauthenticated Configuration Disclosure)类型,源于应用程序对敏感配置文件的访问控制不足。攻击者可以通过直接对象引用(IDOR - Insecure Direct Object Reference)的方式,无需任何认证即可远程访问系统中的SiteConfig.properties配置文件。该文件包含敏感信息,如管理员凭据、数据库连接字符串、系统配置参数等关键信息。攻击者获取这些凭据后,可以进一步进行横向移动或完全控制受影响系统。此漏洞的CVSS评分为7.5,属于高危级别,对系统的机密性造成严重影响。
该漏洞存在于EIBIZ i-Media Server Digital Signage 3.8.0的Web服务器组件中。应用程序在处理HTTP请求时,未对用户访问配置文件的行为进行权限验证。攻击者可以通过构造特定的HTTP GET请求,直接请求/SiteConfig.properties路径或类似的配置资源路径。由于服务器端缺少身份验证机制和访问控制检查,任何匿名用户都能够检索这些敏感文件。SiteConfig.properties文件通常包含以下敏感信息:(1) 管理员用户名和密码;(2) 数据库连接字符串,包括数据库类型、主机地址、端口、用户名和密码;(3) 系统配置参数,如邮件服务器配置、API密钥等;(4) 其他应用程序特定的敏感配置。攻击者利用此漏洞获取凭据后,可用于后续的权限提升、横向移动或数据窃取攻击。