CVE-2023-53770CVE-2023-53770是MiniDVBLinux 5.4版本中存在的一个高危安全漏洞,属于访问控制不当导致的敏感信息泄露。该漏洞允许未经认证的远程攻击者通过直接对象引用(IDOR - Insecure Direct Object Reference)方式,访问系统敏感配置文件。攻击者仅需构造特定的GET请求,即可获取包含用户名、密码、API密钥等敏感凭证的完整系统配置存档。由于该漏洞无需任何认证且可远程利用,攻击复杂度低,对系统机密性造成严重威胁。所有部署MiniDVBLinux 5.4的用户都应立即采取修复措施。
该漏洞存在于MiniDVBLinux的备份下载端点中。攻击者通过发送带有参数'action=getconfig'的HTTP GET请求,即可触发配置文件的下载。问题根源在于服务端对用户请求的访问控制验证不足,未正确校验请求者身份,导致任何未经认证的用户都能访问本应受保护的敏感资源。攻击成功后,攻击者可获取包含系统配置、用户凭证、网络设置等敏感信息的压缩包文件。攻击者利用这些信息可进一步进行横向移动、权限提升或持久化控制。建议通过添加认证机制、限制访问IP、使用随机化文件名等方式修复此漏洞。