漏洞概述 漏洞名称: The Open ISES Project 3.30A Path Traversal Arbitrary File Download CVE编号: CVE-2018-25408 CVSS评分: 8.7 CVSS向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N 描述: Open ISES Project 3.30A 在 端点中存在路径遍历漏洞,允许未经身份验证的攻击者通过操纵文件名参数来下载任意文件。攻击者可以在文件名参数中提供目录遍历序列 以访问预期目录之外的文件,包括配置文件和系统文件。 影响范围 受影响产品: Open ISES Project <= 3.30A CWE编号: CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') 修复方案 修复建议: 更新 Open ISES Project 至最新版本,确保所有安全补丁已应用。 参考链接: - ExploitDB - 官方产品主页 - 产品参考 POC代码