CVE-2020-36897QiHang Media Web Digital Signage 3.0.9版本中存在一个严重的安全漏洞,允许未经身份验证的远程攻击者执行任意系统命令。该漏洞位于QH.aspx文件中,攻击者可以利用文件上传功能的remotePath和fileToUpload参数,上传恶意ASPX脚本到服务器并执行。由于该漏洞无需任何认证即可被利用,且CVSS评分高达9.8,属于严重级别漏洞,对使用该产品的企业构成重大安全威胁。攻击者可利用此漏洞完全控制受影响的服务器,窃取敏感数据、安装后门或进一步横向移动攻击网络中的其他系统。
该漏洞是典型的未经认证文件上传导致的远程代码执行(RCE)漏洞。在QiHang Media Web Digital Signage的QH.aspx文件中,程序对用户上传的文件缺少充分的验证和过滤机制。攻击者可以通过HTTP请求直接调用QH.aspx接口,使用remotePath参数指定目标文件路径,fileToUpload参数传递恶意ASPX脚本内容。由于ASPX文件在Windows服务器上会被ASP.NET运行时解析执行,攻击者上传的恶意脚本可以包含系统命令调用代码,从而在服务器上执行任意操作系统命令。攻击者通常会上传包含WebShell的ASPX文件,实现对服务器的持久化控制和命令执行。该漏洞的根因在于:1) 缺少身份验证机制;2) 文件上传功能未对文件类型和内容进行安全检查;3) 上传路径可由用户控制。