CVE-2025-46294CVE-2025-46294是FileMaker Server中的一个信息泄露漏洞,源于Microsoft IIS处理传统8.3短文件名的机制。该漏洞允许未经认证的远程攻击者通过在HTTP请求中构造带有波浪号(~)字符的特殊URL,推断服务器上隐藏文件或目录的存在性。攻击者无需任何权限或用户交互,即可利用此漏洞进行侦察和信息收集,为进一步攻击做准备。CVSS评分5.3属于中等严重程度,主要影响系统的机密性。FileMaker Server 22.0.4版本通过引入禁用IIS短文件名枚举的选项来修复此漏洞,管理员可在安装时设置NtfsDisable8dot3NameCreation注册表键值来防止此类攻击。
IIS短文件名漏洞利用了Windows文件系统为了向后兼容而保留的8.3命名约定。当IIS处理包含波浪号字符的请求时,会尝试匹配对应的短文件名格式。例如,访问/~1或/~2等URL时,服务器会返回不同的响应状态码,攻击者通过分析这些响应差异来推断长文件名的存在。攻击者可以构造如下请求模式:1) 使用波浪号加数字后缀探测文件;2) 根据HTTP状态码(404表示不存在,400表示存在)判断目标文件是否存在;3) 通过逐步增加后缀数字来枚举更多文件名。这种攻击方式不依赖于具体的应用漏洞,而是利用了文件系统特性和Web服务器的默认行为。由于无需认证且可通过网络直接发起,因此具有较高的实际威胁性。