CVE-2023-53773CVE-2023-53773是MiniDVBLinux 5.4版本中的一个高危安全漏洞。该漏洞存在于tv_action.sh脚本中,攻击者可以通过Simple VDR协议无需任何认证即可生成和获取直播流的屏幕截图。漏洞允许远程攻击者向/tpl/tv_action.sh发送特制请求,系统将自动创建当前直播节目的截图并存储在/var/www/images/tv.jpg文件中。攻击者随后可以直接访问该图片文件,从而获取用户正在观看的直播节目信息。此漏洞属于OWASP Top 10中的A01-2021失效的访问控制类别,暴露了系统对敏感操作的访问控制机制不足。攻击者可能利用获取的信息了解用户的观看习惯、地理位置偏好等隐私信息,具有一定的情报收集价值。
该漏洞的技术根源在于tv_action.sh脚本缺乏适当的身份验证机制。攻击者通过HTTP请求访问/tpl/tv_action.sh端点时,脚本直接执行TV截图功能而未验证请求者的身份。攻击过程涉及两个关键步骤:首先,攻击者向目标服务器的/tpl/tv_action.sh发送恶意请求,触发截图生成功能;然后,攻击者访问/var/www/images/tv.jpg获取生成的直播截图。脚本通过Simple VDR Protocol与底层TV服务交互,获取当前直播流的帧数据并将其保存为JPEG格式。整个过程无需任何会话令牌、Cookie或认证凭证。攻击者可利用此漏洞批量扫描目标系统,持续监控特定设备的观看内容。