CVE-2025-14224CVE-2025-14224是影响Yottamaster品牌NAS设备(型号DM2、DM3和DM200)的安全漏洞。该漏洞存在于设备的文件上传功能组件中,由于对用户上传的文件名缺乏有效的路径验证和过滤,攻击者可以通过构造包含路径遍历序列(如../)的文件名,将文件写入设备文件系统的任意目录位置。攻击者无需高权限即可利用此漏洞,仅需具备低权限账户即可发起攻击。该漏洞的CVSS评分为4.3,属于中危级别,攻击向量为网络形式,远程即可利用。漏洞发现者已将相关信息提交至vuldb.com,公开的漏洞利用代码可能已被恶意行为者使用。Yottamaster厂商在收到漏洞披露通知后未做出任何回应,导致该漏洞至今未得到官方修复。对于使用受影响设备的用户,建议采取临时防护措施,避免将设备暴露在不可信的 网络环境中。
该路径遍历漏洞存在于Yottamaster NAS设备的Web管理界面文件上传模块中。漏洞的根本原因在于服务器端对用户提供的文件名参数缺少严格的输入验证和路径规范化处理。当用户上传文件时,系统直接将用户指定的文件名拼接到目标存储路径,而未过滤或清理文件名中的特殊字符和路径序列。攻击者可以利用路径遍历字符序列(如../或..\)突破预期的上传目录限制,将文件写入系统其他敏感位置,例如Web根目录、配置文件目录或系统关键路径。成功利用此漏洞可能导致以下后果:1)覆盖系统配置文件以获取持久化访问权限;2)上传恶意WebShell以实现远程代码执行;3)修改设备固件或设置;4)读取敏感配置文件获取凭据信息。由于漏洞影响的是文件上传这一常见功能,攻击门槛相对较低,结合已公开的漏洞利用代码,具有中等技术水平的攻击者即可成功实施攻击。