CVE-2020-36899CVE-2020-36899是发现于QiHang Media Web Digital Signage 3.0.9版本中的一个严重安全漏洞。该漏洞属于未授权文件泄露(Unauthenticated File Disclosure)类型,允许远程攻击者在无需任何身份认证的情况下,通过操纵应用程序的'filename'和'path'参数来访问服务器上的敏感文件。攻击者主要针对QH.aspx端点进行攻击,通过精心构造的请求配合download或getAll动作,即可实现任意文件读取和目录内容遍历。此漏洞的CVSS评分为7.5,属于高危级别,对系统机密性造成严重影响。由于该漏洞无需认证即可利用,攻击门槛极低,任何能够访问目标服务器网络的攻击者都可以发起攻击。攻击成功后,攻击者可能获取系统配置文件、密码凭据、源代码、数据库连接信息等敏感数据,进而可能实现横向移动或进一步入侵。
该漏洞存在于QiHang Media Web Digital Signage的QH.aspx端点中。应用程序在接受用户输入的'filename'和'path'参数时未进行充分的输入验证和安全检查,导致攻击者可以通过路径遍历(Path Traversal)技术访问服务器上的任意文件。漏洞主要涉及两个动作:download和getAll。在download动作中,攻击者通过构造类似'QH.aspx?action=download&filename=../../../../windows/system32/drivers/etc/hosts'的请求,可以读取目标系统文件。在getAll动作中,攻击者可以利用类似'QH.aspx?action=getAll&path=../../'的请求遍历目录结构。由于应用程序未对参数值进行安全过滤,'../'序列可以正常使用,从而实现目录回溯。攻击者通常会首先尝试读取常见的敏感文件,如/etc/passwd(Linux系统)或C:\Windows\System32\config\SAM(Windows系统),以及应用程序的配置文件来获取数据库凭据或API密钥。