CVE-2023-53981CVE-2023-53981是PhotoShow 3.0中存在的一个高危远程代码执行漏洞。该漏洞允许经过身份验证的管理员通过exiftran路径配置注入恶意命令。攻击者可以利用ffmpeg配置设置,通过base64编码reverse shell命令,并通过精心构造的视频上传过程执行该命令。由于该漏洞需要管理员权限,攻击复杂度相对较高,但一旦成功,攻击者可以完全控制目标服务器。漏洞影响PhotoShow 3.0版本的图像和视频处理功能,攻击者通过操纵配置参数实现服务器端命令执行。该漏洞的CVSS评分为7.2,属于高危级别,对系统机密性、完整性和可用性均造成严重影响。建议受影响的用户及时更新到安全版本或采取临时缓解措施。
该漏洞存在于PhotoShow 3.0的配置文件处理机制中。攻击者需要具备管理员权限才能利用此漏洞。攻击流程如下:首先,攻击者通过管理员面板访问exiftran路径配置选项,将恶意命令注入到exiftran可执行文件路径中。由于应用未对配置参数进行充分的输入验证,攻击者可以注入任意命令参数。其次,攻击者利用ffmpeg配置设置功能,将base64编码的reverse shell命令写入配置文件。当系统处理视频文件时,会调用配置中指定的可执行文件路径,从而触发恶意命令执行。最后,通过精心构造的视频上传过程,应用会调用被篡改的exiftran路径和ffmpeg配置,执行攻击者预设的reverse shell,建立远程连接,实现对服务器的完全控制。漏洞的根本原因在于应用对系统命令执行函数(如exec、system等)的参数过滤不严格,以及配置文件写入操作缺乏安全校验。