IPBUF安全漏洞报告
English
CVE-2025-65076 CVSS 6.1 中危

CVE-2025-65076 WaveView路径遍历漏洞允许读取/删除服务器文件

披露日期: 2025-12-16

漏洞信息

漏洞编号
CVE-2025-65076
漏洞类型
路径遍历
CVSS评分
6.1 中危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
需要交互 (UI:R)
影响产品
WaveView client, WaveStore Server

相关标签

路径遍历权限提升文件操作WaveViewWaveStore

漏洞概述

WaveView客户端软件存在路径遍历漏洞,允许具有高权限的恶意攻击者通过ilig脚本中的路径遍历攻击,读取或删除WaveStore服务器上的任意文件。由于该脚本以root权限运行,攻击成功可导致服务器文件被完全控制。

技术细节

漏洞源于WaveView client的ilog脚本未对用户输入进行充分验证,攻击者可通过构造特殊路径字符序列(如../)遍历服务器文件系统。CVSS评分6.1(中等严重性),攻击复杂度低,无需特殊认证即可利用。

攻击链分析

STEP 1
步骤1
攻击者获取WaveView client的高权限账户
STEP 2
步骤2
通过客户端执行包含路径遍历 payload 的 ilog 脚本
STEP 3
步骤3
利用脚本的root权限访问并读取或删除服务器敏感文件

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
暂无公开PoC

影响范围

WaveView client < 6.44.44

防御指南

临时缓解措施
立即升级至6.44.44版本,同时审查并限制客户端账户权限

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表