CVE-2021-31250
— 神龙十问 AI 深度分析摘要
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →
Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:跨站脚本漏洞 (XSS)。<br>📉 **后果**:攻击者可在受害者浏览器中执行恶意客户端代码,窃取会话或劫持操作。
Q2根本原因?(CWE/缺陷点)
🔍 **缺陷点**:HTTP 404 消息生成时**缺乏输入消毒**。<br>⚠️ **CWE**:数据中未提供具体 CWE ID,但属于典型的反射型 XSS 缺陷。
Q3影响谁?(版本/组件)
🏢 **厂商**:中国台湾七友科技 (Chiyu Technology)。<br>📦 **受影响产品**:BF-630W, BF-430, BF-450M, BF-431, BF631-W, BF830-W, Webpass, bf-min-w, SEMAC 等物联网门禁/考勤服务器。
Q4黑客能干啥?(权限/数据)
💻 **黑客能力**:执行**客户端脚本**。<br>🎯 **目标**:针对访问漏洞页面的用户,可能窃取 Cookie、重定向或进行社会工程学攻击。
Q5利用门槛高吗?(认证/配置)
🔓 **门槛**:**无需认证**。<br>📝 **说明**:描述明确指出是“未经认证的 XSS 漏洞”,意味着任何人只需构造特定请求即可触发。
Q6有现成Exp吗?(PoC/在野利用)
🧪 **PoC**:有现成模板。<br>🔗 **来源**:ProjectDiscovery nuclei-templates 中已收录 CVE-2021-31250 的检测模板,便于自动化扫描。
Q7怎么自查?(特征/扫描)
🛠️ **自查方法**:<br>1. 访问特定 CGI 组件:`man.cgi`, `if.cgi`, `dhcpc.cgi`, `ppp.cgi`。<br>2. 触发 404 错误并注入脚本。<br>3. 检查返回的 404 页面是否包含未转义的输入内容。
Q8官方修了吗?(补丁/缓解)
🩹 **官方修复**:厂商发布了**固件更新**。<br>📅 **时间**:2021年6月4日公开,参考链接指向 Chiyu 官网的固件更新通知页面。
Q9没补丁咋办?(临时规避)
🛡️ **临时规避**:<br>1. **限制访问**:将 IoT 设备置于隔离 VLAN,禁止公网访问。<br>2. **WAF 防护**:配置 Web 应用防火墙拦截包含脚本标签的 404 请求。<br>3. **输入过滤**:若可修改代码,强制对输出到 404 页面的数据进行 HTML 实体编码。
Q10急不急?(优先级建议)
⚡ **优先级**:**高**。<br>💡 **理由**:无需认证即可利用,且涉及大量物联网门禁/考勤设备,一旦内网沦陷,安全风险极大。建议立即升级固件或隔离网络。