CVE-2023-53772CVE-2023-53772是MiniDVBLinux 5.4版本中的一个严重安全漏洞,属于任意文件读取(Arbitrary File Read)类型。该漏洞存在于MiniDVBLinux的about页面中,由于对用户输入的file GET参数缺乏充分的验证和过滤,攻击者可以通过构造恶意的文件路径请求,无需任何认证即可读取目标系统上的任意文件内容。攻击者利用此漏洞可以获取系统敏感信息,包括但不限于配置文件、密码文件、系统日志、SSH密钥等关键数据。该漏洞的CVSS评分为7.5,属于高危级别,攻击复杂度低,无需特殊权限或用户交互即可实现 exploit。考虑到MiniDVBLinux通常部署在家庭媒体中心或小型服务器环境中,该漏洞可能导致用户隐私数据泄露、凭证被盗用,甚至进一步扩大攻击范围。
该漏洞的根本原因在于MiniDVBLinux 5.4的about页面功能对file参数的处理存在路径遍历(Path Traversal)风险。应用程序在处理用户请求的file参数时,直接将用户输入传递给文件读取函数,而没有对输入进行严格的验证和安全过滤。攻击者可以通过在file参数中构造特殊的路径字符串,如使用../进行目录遍历,或者直接指定系统文件的绝对路径,实现对目标系统任意文件的读取。具体利用方式为:攻击者构造形如?file=/etc/passwd或?file=../../etc/shadow的请求,发送到about页面端点,即可获取目标系统相应文件的内容。由于该功能设计用于展示系统信息,攻击者可以读取配置文件、日志文件、用户凭证文件等敏感资源。此外,攻击者还可以通过读取应用程序配置文件获取数据库连接信息、API密钥等,进一步扩大攻击成果。