CVE-2025-59384CVE-2025-59384是QNAP(威联通)旗下Qfiling应用中的一个高危路径遍历漏洞。Qfiling是QNAP NAS设备上常用的文件归档和整理工具,用于自动化文件分类、压缩和解压等操作。该漏洞允许未经认证的远程攻击者通过构造特殊的HTTP请求,利用路径遍历技术(Path Traversal,即../攻击)访问NAS系统中的任意文件,包括系统配置文件、敏感数据和用户隐私文件。由于Qfiling在处理文件路径时缺乏充分的输入验证,攻击者可绕过安全限制读取unexpected files或system data。此漏洞无需任何用户交互或认证凭证,攻击难度低,危害性大,已被标记为CVSS 7.5分的高危漏洞。QNAP官方已于2026年1月2日发布安全公告,敦促用户尽快更新至Qfiling 3.13.1或更高版本以修复此漏洞。
该路径遍历漏洞存在于Qfiling的文件处理模块中。当Qfiling应用接收用户请求读取或处理文件时,未对用户提供的文件路径参数进行充分的安全校验。攻击者可以在文件路径中插入../等序列来跳出预期的目录限制,从而访问服务器上的任意文件。例如,攻击者可通过构造类似/download?file=../../../../etc/passwd的请求,读取系统的密码文件或其他敏感配置。此外,由于Qfiling具有较高的系统权限,攻击者甚至可能读取QNAP NAS的系统配置文件、SSL证书、SSH密钥等高价值目标。漏洞的根本原因在于:1)应用程序未对路径参数进行规范化处理和边界检查;2)未验证最终解析的路径是否在允许的目录范围内;3)缺少对特殊字符和路径遍历序列的过滤。建议通过输入验证、路径白名单和权限最小化等措施进行修复。