CVE-2021-47724STVS ProVision 5.9.10版本存在路径遍历安全漏洞,源于系统对用户输入的文件路径验证不充分。具备低权限账户的认证用户能够通过构造特殊的目录遍历序列,利用archive download功能中的files参数,突破应用层访问控制,读取服务器上任意文件内容。此类漏洞可被利用获取系统敏感配置文件、凭据文件及其他关键数据,对系统机密性造成严重威胁。
漏洞存在于STVS ProVision的/arch/archive/download接口,当处理files参数时未对路径进行有效规范化。攻击者可通过../../../etc/passwd等序列绕过基础校验,成功读取目标文件。系统需实施严格的路径验证和访问控制机制。