CVE-2023-53771CVE-2023-53771是MiniDVBLinux 5.4版本中的一个严重安全漏洞,属于身份验证绕过类别。该漏洞允许远程攻击者在无需任何认证的情况下,通过发送特制的POST请求到系统设置端点,成功重置系统的root密码。攻击成功后,攻击者可以完全控制受影响的设备,获得最高权限访问。由于该漏洞的CVSS评分高达9.8(严重级别),且攻击复杂度低、无需认证、可以远程利用,对使用MiniDVBLinux 5.4的用户构成了极大的安全威胁。攻击者利用此漏洞可以执行任意命令、窃取敏感数据或部署恶意软件。MiniDVBLinux是一款基于Linux的数字视频广播解决方案,广泛应用于机顶盒和嵌入式设备领域。
该漏洞存在于MiniDVBLinux 5.4的系统设置模块中,具体位于处理SYSTEM_PASSWORD参数的端点。漏洞的根本原因在于系统设置接口缺少适当的身份验证检查,导致任何未经认证的请求都可以访问密码重置功能。攻击者需要构造一个特殊的POST请求,目标URL指向系统设置端点,请求中包含修改后的SYSTEM_PASSWORD参数。系统接收到请求后,未经验证就直接处理密码变更操作,将root账户的密码替换为攻击者指定的值。漏洞利用的关键在于系统设置模块错误地信任了来自网络的请求,认为这些请求已经过身份验证。攻击者可以通过Burp Suite或类似工具拦截正常请求并修改SYSTEM_PASSWORD参数值,然后重新发送请求即可完成密码重置。成功利用此漏洞后,攻击者可以使用新的root密码通过SSH或其他方式登录系统。