CVE-2025-12097CVE-2025-12097是NI System Web Server中存在的一个相对路径遍历漏洞,该漏洞允许未经认证的远程攻击者通过发送特制的HTTP请求来读取服务器上的任意文件。此漏洞的CVSS评分为7.5,属于高危级别,攻击复杂度低,无需用户交互即可成功利用。攻击者可以利用此漏洞获取服务器上的敏感配置文件、密码文件、系统日志以及其他机密数据,从而进行进一步的攻击活动。该漏洞存在于NI System Web Server 2012及更早版本中,官方已于2013年修复了此问题。对于无法立即升级的用户,建议采取临时缓解措施来降低风险。
该漏洞属于经典的相对路径遍历(Path Traversal)漏洞,攻击者通过在HTTP请求中插入特殊的路径序列(如../)来绕过服务器的路径限制,从而访问目标系统上的任意文件。在NI System Web Server中,由于服务器端对用户输入的文件路径缺乏充分的验证和过滤,攻击者可以通过构造类似/../../../../etc/passwd的请求来读取服务器的密码文件或其他敏感文件。成功的利用需要攻击者能够直接访问NI System Web Server的HTTP端口(通常为80或443),然后发送精心构造的请求包。由于该服务默认以较高权限运行,攻击者可能获取系统级的访问权限。漏洞的利用不需要任何认证凭证,攻击者只需知道目标服务器的IP地址即可发起攻击。