CVE-2025-15066CVE-2025-15066是Innorix WP产品中的一个路径遍历(Path Traversal)漏洞,同时伴随着缺少授权(Missing Authorization)的安全问题。该漏洞存在于Innorix WP的所有版本中,当产品安装目录下存在"exam"目录时(如innorix/exam),攻击者可以利用路径遍历技术访问受限目录之外的敏感文件。由于该漏洞无需认证即可利用,且攻击复杂度较低,因此对系统机密性构成较高风险。攻击者可以通过构造特殊的文件路径请求,读取服务器上的任意文件,包括配置文件、凭据文件、系统敏感信息等。此漏洞影响使用Innorix WP的所有用户,需要及时采取修复措施。
该漏洞属于CWE-22路径遍历(Path Traversal)和CWE-285未授权访问(Missing Authorization)的组合问题。在Innorix WP的Web应用程序中,当处理文件请求时,系统未能正确验证用户请求的文件路径是否在允许的目录范围内。具体来说,如果目标服务器上存在"exam"目录(通常位于innorix/exam路径),攻击者可以通过构造包含"../"的路径遍历序列来跳出受限目录。例如,攻击者可能使用类似"innorix/exam/../../../../etc/passwd"的请求来访问系统文件。漏洞的根本原因在于应用程序对用户输入的文件路径缺乏充分的验证和限制,允许包含目录遍历字符的恶意输入被传递到底层文件系统操作中。由于无需认证即可触发此漏洞,远程攻击者可以直接利用该漏洞获取敏感信息。