CVE-2025-54559CVE-2025-54559是Desktop Alert PingAlert应用程序服务器中的一个路径遍历漏洞。该漏洞影响6.1.0.11至6.1.1.2版本。攻击者可以利用此漏洞通过构造特殊的路径遍历序列,远程加载任意外部内容到应用程序中。由于该漏洞位于应用服务器层面,攻击者无需任何认证即可发起攻击,且不需要用户交互。CVSS 3.1评分3.7,主要影响系统的完整性,机密性影响较低。Desktop Alert是一款企业级警报通知系统,广泛用于向终端用户推送安全警报和紧急通知。此类路径遍历漏洞可能被利用来绕过安全边界,读取敏感配置文件或注入恶意内容。
该路径遍历漏洞存在于Desktop Alert PingAlert的Application Server组件中。漏洞原理在于服务器端对用户请求的资源路径缺乏充分的验证和过滤,允许攻击者通过使用../等目录遍历序列来访问服务器文件系统之外的任意资源。攻击者可以构造恶意请求,利用路径遍历技术加载外部恶意内容,可能包括恶意脚本、配置文件或其他敏感数据。攻击向量为网络层面(AV:N),攻击复杂度较低(AC:H),无需认证(PR:N)和用户交互(UI:N)。由于机密性影响为低(I:L),完整性影响为低(I:L),可用性无影响(A:N),因此整体评分较低。攻击者通常需要构造类似../../../etc/passwd或远程URL的请求来利用此漏洞。