CVE-2025-14220CVE-2025-14220是影响ORICO CD3510设备1.9.12版本的路径遍历安全漏洞。该漏洞存在于设备的文件上传功能组件中,攻击者可以通过构造特殊的文件路径参数,利用路径遍历字符(如../)来访问设备文件系统中的敏感文件或目录。ORICO作为知名的存储设备制造商,其CD3510系列网络存储设备广泛部署于中小企业和个人用户环境中。该漏洞的CVSS评分为4.3,属于中等严重程度,攻击向量为网络形式,攻击者需要具备低权限认证即可发起攻击,无需用户交互。漏洞已被公开披露,可能已被恶意利用。由于厂商在收到安全通知后未做出任何回应,建议用户尽快采取防护措施,避免敏感数据泄露或设备被完全控制。
该漏洞属于经典的路径遍历(Path Traversal)安全缺陷,常见于文件上传功能中未对用户输入的文件路径进行充分验证。攻击者通过在文件上传请求中注入路径遍历序列(如../或..\),可以绕过应用层的路径限制,访问服务器文件系统中的任意位置文件。在ORICO CD3510设备中,文件上传组件在处理文件名参数时,未正确过滤或规范化用户提供的路径信息。攻击者可以利用此漏洞读取设备配置文件(如/etc/passwd、/etc/shadow或应用配置文件),获取系统敏感信息,甚至可能通过覆盖关键系统文件实现远程代码执行。漏洞影响设备的核心文件管理功能,攻击者可远程利用,无需物理接触设备。由于设备通常暴露于网络环境,攻击者可通过扫描互联网上的暴露设备进行批量利用。