CVE-2021-40661
— 神龙十问 AI 深度分析摘要
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →
Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:路径遍历漏洞(Path Traversal)
📉 **后果**:攻击者可读取受影响系统上的**任意文件**,导致敏感信息泄露。
Q2根本原因?(CWE/缺陷点)
🔍 **缺陷点**:`AutoCE.ini` 配置文件中的 `webpage` 参数未对**相对路径**进行严格校验。
🚫 **CWE**:数据中未明确标注,但属于典型的**本地文件包含/遍历**缺陷。
Q3影响谁?(版本/组件)
🎯 **受影响产品**:METTLER TOLEDO IND780 高级称重终端。
📦 **高危版本**:
- Build **8.0.07** (2018年3月19日)
- Version **7.2.10** (2012年6月18日)
Q4黑客能干啥?(权限/数据)
🕵️ **黑客能力**:
- **未授权访问**:无需登录即可利用。
- **文件读取**:通过构造相对路径,遍历目录,获取系统内部文件内容。
- **数据泄露**:可能窃取配置、日志或其他敏感数据。
Q5利用门槛高吗?(认证/配置)
📶 **利用门槛**:**极低**。
- **认证**:**无需认证** (Unauthenticated)。
- **网络**:远程攻击者即可发起请求。
- **复杂度**:只需构造特定的 HTTP 请求参数。
Q6有现成Exp吗?(PoC/在野利用)
💻 **现成Exp**:**有**。
- 项目discovery 的 **Nuclei** 模板库中已收录 PoC (CVE-2021-40661.yaml)。
- 可直接用于自动化扫描检测。
Q7怎么自查?(特征/扫描)
🔎 **自查方法**:
1. 检查设备是否为 **IND780** 且版本为 **8.0.07** 或 **7.2.10**。
2. 使用 Nuclei 模板扫描 `AutoCE.ini` 的 `webpage` 参数。
3. 尝试发送包含 `../` 的路径遍历请求,观察是否返回非预期文件内容。
Q8官方修了吗?(补丁/缓解)
🛡️ **官方修复**:数据中**未提供**官方补丁链接或具体修复版本信息。
⚠️ 建议联系 METTLER TOLEDO 官方获取最新固件更新或安全公告。
Q9没补丁咋办?(临时规避)
🚧 **临时规避**:
- **网络隔离**:将该称重终端置于**内网**,禁止直接暴露于公网。
- **访问控制**:在防火墙/WAF 层面限制对 `AutoCE.ini` 相关接口的访问。
- **参数过滤**:若可修改配置,严格限制 `webpage` 参数的输入。
Q10急不急?(优先级建议)
🔥 **优先级**:**高**。
- 原因:**无认证**即可利用,且涉及**文件读取**,风险极大。
- 建议:立即排查受影响资产,优先进行网络隔离或升级固件。