CVE-2020-36922CVE-2020-36922是Sony BRAVIA Digital Signage 1.7.8版本中的一个信息泄露漏洞。该漏洞允许未认证的远程攻击者通过访问暴露的系统API端点来获取敏感系统信息。攻击者无需任何权限或用户交互即可利用此漏洞,成功利用后可获取包括网络接口配置、服务器设置以及系统元数据等敏感信息。由于该漏洞影响企业级数字标牌产品,泄露的信息可能被用于进一步的攻击活动,如内网渗透或针对其他系统的侦察活动。CVSS 3.1评分7.5分,属于高危级别,主要影响系统的机密性。
该漏洞存在于Sony BRAVIA Digital Signage的API接口设计中。系统API端点存在访问控制缺陷,允许未经身份验证的请求直接访问敏感系统信息接口。攻击者可以通过构造特定的HTTP请求到系统API路径,绕过正常的认证流程。典型的利用方式包括:1) 发送GET请求到网络接口信息端点获取网卡配置、IP地址、MAC地址等;2) 请求服务器配置端点获取系统服务信息;3) 访问系统元数据接口获取版本号、运行状态等信息。由于该产品主要用于商业数字标牌场景,攻击者获取的信息可用于了解目标网络架构,为后续横向移动提供情报支持。漏洞的利用复杂度较低,攻击门槛不高。