CVE-2025-11337CVE-2025-11337是Four-Faith(四信)水利信息化平台2.2及以下版本中存在的一个路径遍历漏洞。该漏洞存在于平台的文件下载接口中,具体涉及路径/aloneReport/index.do/../../aloneReport/download.do;othersusrlogout.do。攻击者可以通过操控fileName参数,利用路径遍历技术访问服务器上未经授权的文件系统资源。
该漏洞的CVSS 3.1评分为5.3,属于中危级别。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何权限(PR:N),也无需用户交互(UI:N)。在影响方面,该漏洞主要影响机密性(C:L),但对完整性(I:N)和可用性(A:N)没有直接影响。
根据披露信息,该漏洞的利用代码已经公开传播,攻击者可以远程发起攻击。值得注意的是,厂商在漏洞披露前已被通知,但未作出任何回应,这进一步增加了用户面临的安全风险。该漏洞已被收录于VulDB(ID: 327220),并有CTI指标可供威胁情报参考。
该漏洞属于典型的路径遍历(Path Traversal)漏洞,也称为目录遍历漏洞。其核心原理在于应用程序在处理用户提供的文件路径参数时,未能充分验证和过滤路径中的特殊字符(如../等),导致攻击者可以通过构造恶意路径跳出预期的目录限制,访问服务器文件系统上的任意文件。
在Four-Faith水利信息化平台的具体场景中,漏洞位于文件下载接口/aloneReport/index.do/../../aloneReport/download.do;othersusrlogout.do。该接口接收fileName参数作为输入,用于指定需要下载的文件。攻击者可以通过在fileName参数中注入路径遍历序列(如../../../etc/passwd、..\..\..\windows\system32\config\SAM等),使应用程序访问预期目录之外的文件。
利用方式方面,攻击者无需任何身份验证即可远程发起攻击。具体的攻击请求可能类似于:
GET /aloneReport/index.do/../../aloneReport/download.do;othersusrlogout.do?fileName=../../../sensitive_file
服务器在处理该请求时,会将fileName参数拼接到文件路径中,由于未对../进行过滤,路径解析后会指向非预期位置的文件,从而导致敏感信息泄露。攻击者可以借此读取配置文件、数据库凭证、日志文件等敏感信息,对系统安全构成威胁。