CVE-2017-14537
— 神龙十问 AI 深度分析摘要
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →
Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:目录遍历漏洞 (Path Traversal)。
💥 **后果**:攻击者可读取服务器上的**敏感信息**,导致数据泄露。
Q2根本原因?(CWE/缺陷点)
🔍 **缺陷点**:未对用户输入的 `xajaxargs` 数组参数进行充分的**路径规范化**或**边界检查**。
⚠️ **CWE**:数据中未提供具体 CWE ID。
Q3影响谁?(版本/组件)
📦 **受影响组件**:Fonality trixbox。
📌 **特定版本**:**2.8.0.4**。
🏢 **厂商**:Fonality (前 Asterisk Home)。
Q4黑客能干啥?(权限/数据)
🕵️ **黑客能力**:通过构造恶意请求,**检索敏感文件/信息**。
📂 **攻击向量**:针对 `/maint/index.php?packages` 或 `/maint/modules/home/index.php`。
Q5利用门槛高吗?(认证/配置)
🚪 **利用门槛**:**低**。
🔑 **认证要求**:描述中未提及需要认证,暗示可能为**远程未授权**利用。
🌐 **网络要求**:需网络可达。
Q6有现成Exp吗?(PoC/在野利用)
💻 **现成Exp**:**有**。
🔗 **来源**:GitHub (Hacker5preme/Exploits) 及 PacketStorm Security 均有提供。
🧪 **PoC**:ProjectDiscovery Nuclei 模板已收录。
Q7怎么自查?(特征/扫描)
🔎 **自查特征**:检查目标是否运行 trixbox 2.8.0.4。
📡 **扫描方法**:向 `/maint/index.php?packages` 发送包含 `xajaxargs` 参数的请求,观察响应是否包含非预期文件内容。
Q8官方修了吗?(补丁/缓解)
🛡️ **官方修复**:数据中**未提供**具体的补丁链接或官方修复公告。
📅 **发布时间**:2018-02-16 公布。
Q9没补丁咋办?(临时规避)
🚧 **临时规避**:
1. **限制访问**:通过防火墙/WAF 限制 `/maint/` 目录的访问权限。
2. **输入过滤**:在 Web 服务器层拦截包含 `../` 或特殊字符的 `xajaxargs` 参数。
3. **关闭服务**:如非必要,关闭该 VoIP 管理界面。
Q10急不急?(优先级建议)
🔥 **优先级**:**高**。
⚡ **理由**:漏洞利用简单,有现成 Exp,且涉及敏感信息泄露。建议立即排查并加固。