CVE-2025-57712CVE-2025-57712是QNAP Qsync Central中存在的一个路径遍历(Path Traversal)安全漏洞,CVSS评分6.5,属于中危级别。该漏洞允许已认证的远程攻击者通过构造特殊的文件路径请求,突破应用程序的目录限制,访问服务器上的敏感文件或系统数据。攻击者需要先获取一个有效的用户账户,然后利用路径遍历技术(如../序列)来读取应用程序预期之外的文件。由于该漏洞主要影响机密性(高影响),而对完整性和可用性无影响,因此被评定为中危漏洞。QNAP已于2025年8月28日发布Qsync Central 5.0.0.3版本修复此漏洞,建议用户尽快升级到最新版本以消除安全风险。
该路径遍历漏洞源于Qsync Central对用户输入的文件路径验证不充分。攻击者通过在文件路径参数中插入路径遍历序列(如../或..\),可以绕过应用程序的目录限制,访问上层目录中的文件。漏洞存在于Qsync Central的文件访问处理逻辑中,当应用程序处理用户请求的文件路径时,未能正确过滤或规范化路径中的特殊字符。成功利用此漏洞需要攻击者拥有一个有效的用户账户(低权限即可),这降低了攻击门槛。攻击者可以通过构造类似../../../etc/passwd的payload来读取系统敏感文件,或访问应用程序配置文件、用户数据等敏感信息。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但需要低权限(PR:L),攻击向量为网络(AV:N),意味着远程攻击者可在无需物理访问的情况下发起攻击。