CVE-2025-13283TenderDocTransfer是由中华电信开发的文档传输应用程序。该应用在本地建立简单的Web服务器,并提供API用于与目标网站通信。由于这些API缺乏CSRF(跨站请求伪造)保护,未认证的远程攻击者可以通过钓鱼攻击利用这些API。此外,其中一个API存在绝对路径遍历(Absolute Path Traversal)漏洞,攻击者可以利用此漏洞复制用户系统上的任意文件并粘贴到任意路径,存在信息泄露风险或通过大量复制文件消耗硬盘空间。攻击复杂度较低,但需要用户交互,攻击者可通过社会工程学手段诱导受害者访问恶意页面,从而在受害者不知情的情况下执行任意文件复制操作。
该漏洞主要包含两个安全缺陷:
1. CSRF漏洞:TenderDocTransfer提供的API端点未实施有效的CSRF令牌验证机制。攻击者可以构造恶意HTML页面或链接,当受害者在浏览器中访问时,会自动向目标API发送携带受害者认证信息的请求。由于API依赖浏览器的同源策略和Cookie机制,而攻击者构造的请求能够携带这些认证信息,因此API会将其视为合法请求并执行相应操作。
2. 绝对路径遍历漏洞:在API的实现中,文件操作功能直接使用用户提供的路径而未进行充分的路径验证和过滤。攻击者可以通过API参数指定任意绝对路径(如C:\Users\victim\Documents\sensitive.txt),应用会直接访问该路径对应的文件。结合CSRF漏洞,攻击者可以诱导受害者访问恶意页面,自动执行文件读取和写入操作,将敏感文件复制到攻击者可控的位置或消耗系统存储空间。
攻击者利用此漏洞可获取系统敏感信息如密码文件、密钥、配置文件等,或通过大量文件复制导致拒绝服务。