CVE-2025-14183CVE-2025-14183是影响SGAI Space1 NAS N1211DS设备的一个中危安全漏洞,CVSS评分4.3。该漏洞存在于设备的gsaiagent组件中,具体位于/cgi-bin/JSONAPI接口的GET_FACTORY_INFO和GET_USER_INFO函数。由于这些函数对凭证的存储和处理缺乏适当的安全保护机制,导致攻击者可以在无需高权限的情况下远程获取系统中的敏感凭证信息。漏洞影响版本至1.0.915,攻击者可远程利用此漏洞获取设备管理凭据,进而可能完全控制受影响的NAS设备。该漏洞已被公开披露,厂商在收到报告后未作出任何回应。鉴于漏洞影响的是网络存储设备,攻击成功后可能导致大量敏感数据的泄露,风险不容忽视。
该漏洞的根本原因在于SGAI Space1 NAS N1211DS设备的Web管理界面中,/cgi-bin/JSONAPI接口的GET_FACTORY_INFO和GET_USER_INFO函数存在不安全的凭证存储问题。攻击者通过构造特定的HTTP GET请求,指定相应的函数名称,即可触发这些接口并获取存储在系统中的凭证信息。由于CVSS向量显示攻击复杂度为低(AC:L)且不需要高权限(L:P),任何能够访问该设备网络的管理用户或被诱导访问恶意链接的用户都可以发起攻击。获取的凭证可能包括设备管理员账户、用户账户或其他服务账户的认证信息。攻击者获取这些凭证后,可以进一步进行横向移动或完全接管NAS设备,访问存储在设备上的所有数据。