CVE-2021-4474Ruckus Access Point系列产品在命令行界面(CLI)组件中存在安全缺陷。该漏洞允许经过身份验证且拥有管理员权限的远程攻击者,通过构造特定的恶意请求,绕过系统限制读取底层文件系统中的任意文件。成功利用此漏洞可能导致攻击者获取敏感的配置文件、用户凭证以及关键系统数据,进一步危及整个网络环境的安全。
该漏洞根源于Ruckus Access Point设备命令行界面(CLI)未对敏感命令参数实施严格的输入验证和路径过滤。尽管利用该漏洞要求攻击者已获得设备的高权限(administrative privileges),但这并不妨碍其成为进一步渗透的关键跳板。攻击者通过网络向受影响设备的CLI接口发送特制的命令参数,利用路径遍历字符或直接指定绝对路径,欺骗系统返回目标文件内容。由于系统底层的文件访问控制未能有效隔离CLI会话与文件系统,攻击者可读取包括系统配置、SSH密钥、密码哈希等在内的敏感数据。虽然CVSS评分为4.9(中危),主要归因于高权限要求,但在已攻陷管理员账号的情况下,该漏洞可导致核心机密数据泄露。