CVE-2020-36896CVE-2020-36896是QiHang Media Web Digital Signage 3.0.9版本中存在的一个高危安全漏洞。该漏洞属于明文凭证泄露(Cleartext Credentials Disclosure)类型,攻击者可以在无需任何认证的情况下,通过访问系统中未受保护的XML文件来获取管理员的明文登录凭证。具体而言,系统在'/xml/User/User.xml'路径下存储了包含管理员用户名和密码的敏感信息,且该文件缺乏适当的访问控制机制。攻击者只需构造特定的HTTP请求即可直接获取这些凭证,进而绕过正常的身份验证流程,以管理员权限登录系统并完全控制数字标牌管理后台。此漏洞的CVSS评分达到7.5分,属于高危级别,对系统机密性造成严重影响。由于该漏洞利用门槛低且影响范围广,建议相关用户立即采取修复措施。
该漏洞的根本原因在于QiHang Media Web Digital Signage应用程序在设计时将敏感的用户凭证信息以明文形式存储在XML配置文件中,并且未对该文件实施任何访问控制或身份验证机制。具体来说,系统将管理员账户的登录凭据(用户名和密码)硬编码存储在'/xml/User/User.xml'文件中。当攻击者构造HTTP GET请求访问该路径时,服务器直接返回XML文件内容,其中包含明文的用户名和密码信息。由于CVSS向量显示攻击复杂度低(AC:L)且不需要任何权限(PR:N),任何能够通过网络访问目标服务器的攻击者都可以直接利用此漏洞。获取凭证后,攻击者可以使用这些信息通过正常的登录界面进行身份验证,从而获得管理员权限。一旦成功登录,攻击者可以控制整个数字标牌系统,包括内容管理、设备控制等核心功能。该漏洞属于OWASP Top 10中的A2:2017-Broken Authentication类别。