CVE-2025-34238Advantech WebAccess/VPN 1.1.5之前版本存在路径遍历漏洞。该漏洞位于AjaxStandaloneVpnClientsController.ajaxDownloadRoadWarriorConfigFileAction()方法中,攻击者可以利用绝对路径遍历读取服务器上任意文件。
漏洞源于WebAccess/VPN的AjaxStandaloneVpnClientsController类中的ajaxDownloadRoadWarriorConfigFileAction()方法未对用户输入进行充分的路径验证。攻击者通过构造特殊的请求参数,可以指定任意绝对路径,从而读取服务器上的敏感文件。