CVE-2024-44599CVE-2024-44599是FNT Command 13.4.0版本中存在的一个高危目录遍历(Directory Traversal)漏洞。该漏洞的CVSS评分为8.3,属于高危级别。攻击者可以通过构造特殊的HTTP请求,利用路径遍历字符(如../)来访问服务器上的任意文件,包括敏感配置文件、系统文件和其他不应被公开访问的资源。FNT Command是一款用于文件管理和传输的应用程序,通常在企业环境中用于管理文件和目录。该漏洞的存在可能导致敏感信息泄露,包括配置凭证、数据库连接信息、甚至可能导致进一步的攻击,如远程代码执行。漏洞的认证要求为低权限,意味着即使是没有特殊权限的普通用户也可能利用此漏洞发起攻击。该漏洞通过网络远程利用,无需用户交互,机密性影响为低,完整性影响为高,可用性影响为高。建议受影响的用户尽快升级到最新版本或采取相应的防护措施。
目录遍历漏洞,又称路径穿越漏洞,发生在应用程序对用户输入的文件路径处理不当的情况下。在FNT Command 13.4.0中,攻击者可以通过在HTTP请求中注入特殊的路径遍历序列(如../或..\)来绕过应用程序的路径限制,访问服务器上的敏感文件。漏洞主要源于应用程序未能正确验证和过滤用户提供的文件路径参数。攻击者可能利用此漏洞读取配置文件(如config.xml、web.config)、系统文件(如/etc/passwd)、应用程序源代码、数据库凭证等敏感信息。在某些情况下,如果应用程序具有文件写入功能,攻击者还可能利用目录遍历漏洞实现远程代码执行。CVSS向量显示该漏洞的网络攻击向量(AV:N)表明攻击者可以从远程网络发起攻击,低权限要求(PR:L)意味着普通用户即可利用此漏洞,这大大增加了漏洞的利用风险。