CVE-2023-53691CVE-2023-53691是海康威视综合安防管理平台(iSecure Center)中存在的一个高危目录遍历漏洞。该漏洞存在于平台的/center/api/files文件上传接口中,攻击者可以通过构造特殊的文件路径,利用目录遍历技术将恶意文件上传到服务器的非预期目录中。该漏洞影响2023年6月25日之前的所有iSecure Center版本,且已被发现于2024年至2025年间在野利用(In-the-Wild Exploitation),表明该漏洞正在被实际的攻击者积极利用,对全球使用海康威视安防管理平台的用户构成严重威胁。海康威视iSecure Center作为一款综合性的安防管理平台,广泛应用于企业园区、智慧城市、金融机构等场景,负责管理视频监控、门禁系统、报警设备等。一旦该漏洞被成功利用,攻击者可以上传Webshell等恶意文件,从而获取服务器控制权限,进一步窃取敏感监控数据、操控安防设备,甚至将攻击扩展到整个内部网络。由于该漏洞无需认证即可利用,且攻击复杂度低,影响范围广泛,因此被评定为高危级别(CVSS 8.3分)。建议所有使用受影响版本的用户立即采取修复措施,更新至官方修复版本,并加强网络安全防护。
该漏洞的核心问题在于海康威视iSecure Center平台的/center/api/files文件上传接口未对用户提交的文件路径进行充分的安全验证和过滤。具体而言,当用户通过该接口上传文件时,服务器端未正确处理文件路径中的目录遍历序列(如../),导致攻击者可以通过构造包含路径遍历字符的文件名或路径参数,将文件上传至服务器文件系统中的任意位置。
从技术层面分析,漏洞利用过程如下:
1. 攻击者首先访问目标系统的/center/api/files文件上传接口;
2. 通过HTTP请求(如POST方法)上传恶意文件,文件名或路径参数中包含目录遍历序列,例如:../../../malicious_file.jsp;
3. 由于服务器端未对路径进行规范化处理和边界检查,恶意文件被写入到Web服务器可访问的目录中;
4. 攻击者随后通过浏览器或其他工具访问上传的恶意文件,即可执行任意代码。
该漏洞的危害主要体现在以下几个方面:
- 无需认证(PR:N):攻击者无需任何凭据即可利用漏洞;
- 网络可利用(AV:N):可通过互联网远程利用;
- 无需用户交互(UI:N):无需受害者配合;
- 影响范围变更(S:C):漏洞利用可能影响到平台管理的所有安防设备。
由于该漏洞已被在野利用,攻击者可能已经将其武器化,用于针对安防系统的定向攻击活动。