VENETIAN监控设备文件读取漏洞复现

Wayyt  4小时前

VENETIAN监控设备文件读取漏洞复现

声明:本篇内容仅用于已授权环境下的安全研究与防御加固,文中所有主机地址均为示意地址。请勿对未授权系统进行任何测试。

0x00 漏洞概述

VENETIAN 是一家巴西监控设备厂商,提供高度集成的监控设备,其设备的 Web 管理端页面标题带有 WEB SURVEILLANCE 特征。该设备的 Web 服务存在目录跳转(路径穿越)类文件读取问题:对 URL 路径中的 ../ 序列未做规范化过滤,攻击者在路径前附加多级目录跳转序列后,可以直接读取 Web 根目录之外的系统文件。

验证资料显示,向设备 Web 服务发送一个携带多级 ../ 的 GET 请求即可读取 /etc/passwd,服务端返回 200 状态码并在响应体中回显该文件的 root 行内容。除系统口令文件外,此类问题通常还可用于探测 PHPINFO 文件、服务器探针文件、网站管理员后台地址、数据库连接文件等敏感资源,攻击者可据此进一步掌握设备与网络的内部信息。

0x01 影响范围

  • 产品:VENETIAN 监控设备(巴西厂商,Web 管理端页面标题含 WEB SURVEILLANCE)。
  • 条件:设备 Web 服务可达,且服务端未对路径中的目录跳转序列做过滤与规范化。
  • 后果:未认证读取服务器上的敏感文件,包括系统口令文件、配置文件、后台地址等。

厂商未公开发布针对该问题的专项安全通告,受影响的具体版本范围无公开可核实的资料,此处不作版本断言。判断设备是否受影响最直接的方式是:在授权前提下使用带目录跳转序列的路径请求系统文件,若文件内容被回显即受影响。

0x02 漏洞分析

该设备的 Web 服务在处理静态资源请求时,直接将 URL 路径拼接到底层文件系统访问逻辑中,没有对 ../ 目录跳转序列进行过滤或规范化。当请求路径为多级 ../ 加绝对路径片段的形式时,路径解析回退到 Web 根目录之外,最终落到操作系统的任意文件上。

以读取 /etc/passwd 为例:请求路径 /../../../../../../../../../../../../etc/passwd 中的跳转序列将基准目录逐级回退直至根目录,随后拼接 /etc/passwd。服务端以 200 状态码返回该文件内容,响应体中可见 root 用户的口令记录行特征。由于该过程不要求任何认证与会话,攻击者可以从公网直接发起读取。

在同类嵌入式监控设备上,这一类文件读取问题的实际价值往往不止于 /etc/passwd:依据登记的验证资料,攻击者还可借助同样的跳转方式尝试读取 PHPINFO 文件、服务器探针文件、管理员后台访问地址、数据库连接文件等。需要说明的是,验证资料中仅包含读取 /etc/passwd 的单个请求记录,其余文件类型的可达性属于基于漏洞成因的合理推断,具体取决于设备文件系统上的实际部署内容。

0x03 利用链与请求包

利用链为单步:向设备 Web 服务发送携带多级目录跳转序列的 GET 请求,直接回读系统敏感文件,无需登录、无需任何前置请求。

请求包如下,按登记的验证资料整理;该请求未定义额外的自定义请求头,故不在此补写任何头部行:

GET /../../../../../../../../../../../../etc/passwd HTTP/1.1

该请求无请求体。路径中的多级 ../ 序列用于从 Web 根目录回退至文件系统根目录,随后定位 /etc/passwd。

读取成功的判定条件(与验证资料中的响应校验逐条对应):

  • HTTP 响应状态码为 200;
  • 响应体匹配 /etc/passwd 中 root 行的特征正则,即包含 root:(...):数字:数字:(...)(...)sh 形式的口令记录结构。

示意目标为 192.0.2.20。在授权测试环境中,将上述请求发往目标后,若响应体中出现 root 行的记录结构,即表明目录跳转未被过滤,设备处于受影响状态。整个验证过程只需单个请求,攻击面与利用门槛都极低。

0x04 检测与修复建议

检测方面:

1. 资产梳理:在网络边界排查是否存在页面标题含 WEB SURVEILLANCE 特征的 VENETIAN 监控设备,确认其 Web 服务的暴露面,重点核查是否可从公网直接访问。

2. 行为核验:在授权前提下发送带目录跳转序列的路径请求,若返回系统文件内容即受影响;也可通过 URL 归一化后的日志核对是否存在 ../ 序列的访问。

3. 日志排查:审计 Web 访问日志,检索路径中含 ../ 的请求记录,确认是否已被读取过 /etc/passwd 或其他敏感文件;若发现泄露,立即轮换相关密码、密钥与会话凭据。

修复方面:

1. 官方暂未公开修复方案,建议联系厂商获取补丁或持续关注厂商主页以跟进解决办法。

2. 暂无法升级时,关闭调试和示例接口,禁止配置文件被 Web 服务直接访问,并对 Web 根目录之外的文件访问做服务端限制。

3. 通过防火墙等安全设备设置访问策略,配置白名单,或通过 ACL、VPN 限制可访问该设备的来源。

4. 如非必要,禁止该系统直接暴露在公网。

0x05 参考资料

经分层检索(厂商通告、漏洞编号、公开技术分析),未检索到与该漏洞对象可核验匹配的可靠公开来源;检索中出现的 Venice/Venetian 同名条目指向另一同名开源项目,与本条涉及的巴西监控设备并非同一产品,不予采纳。全网无细节,参考列表保持为空。

最新评论

昵称
邮箱
提交评论