漏洞概述 漏洞名称: Peplink InControl2 — Broken Access Control via Path Parameter Injection CVE编号: CVE-2024-284 CVSS评分: 8.2 (MEDIUM) 发现日期: 2024年5月12日 状态: 未公开 - 版本尚未通知 影响范围 受影响版本: 所有SaaS实例(自2026年5月起确认生产) 平台类型: 多租户SaaS - 漏洞影响所有租户 产品URL: https://incontrol2.peplink.com / https://api2.peplink.com 修复方案 当前状态: 未公开 - 版本尚未通知 漏洞描述 摘要: Peplink InControl2是一个全球部署的基于云的网络管理平台,其REST API中存在一个访问控制漏洞。攻击者可以通过在请求URI路径的特定段中插入分号字符(;)来绕过平台的授权层,并检索属于其他租户的敏感组织数据。 技术描述: InControl2的REST API通过一个安全过滤器层实现访问控制,该层拦截HTTP请求并根据请求URI路径中的参数评估授权规则。应用服务器(通过X-Powered-By标头标识为JSP2.3,与Apache Tomcat一致)支持RFC 3986中定义的矩阵参数,其中分号(;)用于分隔段名称中的可选参数。安全过滤器在评估授权规则之前不会规范化或清理URI路径。当分号插入到受保护路径段的尾部斜杠之前时,过滤器未能将路径与访问控制规则进行匹配,而是将路径传递给路由层。路由层最终解析底层资源并返回它。这种安全过滤器和路由层之间的不同步导致了绕过。 POC代码 无POC代码