CVE-2021-47795GeoVision GeoWebServer 5.3.3版本存在多个安全漏洞,主要包括本地文件包含(LFI)、跨站脚本(XSS)和远程代码执行(RCE)。该漏洞源于WebStrings.srf端点对用户输入的过滤和验证不足,攻击者可以通过构造特殊的路径遍历和注入参数来访问服务器上的敏感系统文件,甚至执行恶意代码。漏洞的CVSS评分为6.2,属于中等严重级别。攻击向量为本地访问,无需认证和用户交互即可利用,攻击成功后将导致高机密性影响。由于该产品主要应用于视频监控和安防系统,漏洞可能影响关键基础设施的安全性,攻击者可能借此获取监控系统的配置信息、用户凭证或其他敏感数据。
漏洞存在于GeoVision GeoWebServer的WebStrings.srf端点,该端点在处理用户请求时未能正确验证和过滤输入参数。攻击者可以通过以下方式利用:1)路径遍历攻击:使用../等目录遍历序列访问服务器上的任意文件,如/etc/passwd、配置文件、日志文件等;2)跨站脚本攻击:在参数中注入恶意JavaScript代码,窃取用户会话cookie或进行钓鱼攻击;3)远程代码执行:通过结合文件包含和日志注入,在服务器上执行任意系统命令。漏洞的根本原因在于程序对用户输入的sanitization(输入清理)处理不当,未对特殊字符进行充分的转义或过滤。由于该服务通常以较高权限运行,成功利用可能导致服务器完全沦陷,攻击者可获得系统的完全控制权。