CVE-2025-58464CVE-2025-58464是影响QNAP QuMagie应用程序的一个相对路径遍历(Relative Path Traversal)漏洞。该漏洞CVSS评分7.5,属于高危级别。攻击者可以通过构造特殊的路径遍历序列,利用应用程序对文件路径验证不足的缺陷,突破预期目录限制,读取服务器上的敏感文件或系统数据。漏洞无需认证即可被利用,攻击复杂度低且无需用户交互,这大大增加了被攻击的风险。由于QuMagie通常部署在NAS设备上,存储着用户的重要数据,一旦漏洞被利用可能导致用户隐私数据、商业文件或其他敏感信息的泄露。QNAP官方已于漏洞披露后发布安全更新,修复版本为QuMagie 2.7.3及更高版本。建议所有使用受影响版本QuMagie的用户尽快升级到最新版本以消除安全风险。
该漏洞属于经典的相对路径遍历(Path Traversal)漏洞,攻击者通过在HTTP请求中注入特殊的路径遍历序列(如../、..\等)来绕过应用程序的路径安全检查。QuMagie应用程序在处理文件请求时,未能充分验证用户提供的文件路径参数,允许攻击者使用相对路径引用应用程序目录树之外的任意文件。攻击者可以利用此漏洞读取服务器上的配置文件、系统文件、用户数据等敏感信息。典型的攻击Payload可能包含类似../../../../etc/passwd的路径序列,试图访问系统的密码文件。在某些情况下,攻击者还可能通过路径遍历读取应用程序的配置文件,从而获取数据库凭证、API密钥等高价值信息。由于该漏洞影响的是文件读取功能,攻击者无法直接执行代码或修改数据,但其信息泄露的危害仍然非常严重,特别是当服务器存储有敏感业务数据时。