CVE-2025-40549CVE-2025-40549是SolarWinds Serv-U产品中的一个高危路径限制绕过(Path Restriction Bypass)漏洞。Serv-U是一款广泛使用的Windows和Linux FTP服务器软件,由SolarWinds公司开发。该漏洞的存在使得具有管理员权限的恶意行为者能够绕过正常的目录访问限制,在特定目录上执行任意代码或命令。
根据CVSS 3.1评分标准,该漏洞的评分为9.1分(严重级别),属于极其危险的漏洞。攻击向量为网络(AV:N),攻击复杂度低(AC:L),需要高权限(PR:H)才能利用,无需用户交互(UI:N),对机密性(C:H)、完整性(I:H)和可用性(A:H)都造成严重影响。
漏洞的核心问题在于Serv-U对路径访问控制的验证存在缺陷。攻击者利用管理员权限,可以通过构造特殊的路径字符串或符号链接等方式,绕过系统的安全检查,访问本应受限的目录或文件。一旦成功利用,攻击者可以在服务器上执行任意代码,完全控制受影响的系统。
值得注意的是,在Windows系统上,该漏洞的评分被调整为中等,这主要是由于Windows系统处理路径和主目录的方式与Linux有所不同。然而,这并不意味着该漏洞在Windows系统上不危险,管理员仍应尽快应用安全更新。
该漏洞由SolarWinds公司的安全团队([email protected])发现并报告,于2025年11月18日正式披露。考虑到Serv-U在企业环境中的广泛使用,该漏洞可能影响大量组织机构,建议所有使用受影响版本Serv-U的用户立即采取行动。
CVE-2025-40549漏洞的根本原因在于Serv-U FTP服务器对用户请求访问的路径没有进行充分的验证和限制。Serv-U提供了基于用户权限的目录访问控制机制,理论上用户应该只能访问其被授权的目录范围。然而,由于路径验证逻辑存在缺陷,攻击者可以通过以下方式进行攻击:
1. 路径遍历攻击:利用“../”等特殊字符序列,攻击者可以跳出其授权目录,访问系统上的其他目录。例如,如果用户被限制在/home/user目录下,但可以通过构造路径请求访问/home/user/../../etc等路径来绕过限制。
2. 符号链接绕过:在支持符号链接的操作系统上,攻击者可能创建符号链接指向受限目录,从而绕过路径检查。
3. 特殊路径构造:利用操作系统的路径解析特性,如UNC路径、NTFS备用数据流等,绕过应用的路径检查逻辑。
4. 大小写敏感性差异:不同操作系统对路径大小写的处理不同,攻击者可利用这种差异绕过基于字符串匹配的访问控制。
成功利用该漏洞后,攻击者不仅能够读取敏感文件,还能在服务器上执行任意命令,实现对系统的完全控制。这对于托管敏感数据的企业FTP服务器来说尤其危险。攻击者可能窃取敏感数据、安装后门、或将服务器作为进一步攻击内网的跳板。
由于该漏洞需要管理员权限才能利用,在多租户环境或共享托管环境中风险尤其高。拥有低权限账号的攻击者在升级权限后可能利用此漏洞发动攻击。