天下漏洞,尽知其名
MEDIUM

CVE-2024-58386 ZoneMinder 路径遍历漏洞

影响认证用户可读取服务器任意文件,泄露数据库凭据等敏感信息

AI 研判

ZoneMinder 1.37.0 至 1.38.0 之前的版本在 files 视图中存在路径遍历漏洞。拥有 Events 查看权限的认证用户可通过未正确校验的 path 参数读取任意文件。

影响范围

ZoneMinder

ZoneMinder 1.37.0 起至 1.38.0 之前的版本;1.38.0 及之后版本已修复。

漏洞详情

漏洞类型为路径遍历(CWE-22)。files 视图将用户可控的 path 参数未经充分校验即传入 output_file 函数,导致可跳出预期目录读取任意文件。攻击者需先通过认证并具备 Events 查看权限,即可构造包含 ../ 的路径访问配置文件等敏感内容。

利用条件与风险

利用前提是攻击者拥有合法账户且具备 Events 查看权限,属于认证后漏洞;实战中可用于窃取数据库凭据,为进一步渗透提供条件。

修复建议

升级至 ZoneMinder 1.38.0 或更高版本;临时缓解可限制账户权限、对 path 参数做白名单校验或部署访问控制策略。

原始情报

ZoneMinder versions 1.37.0 before 1.38.0 contain a path traversal vulnerability in the files view that allows authenticated users to read arbitrary files. The path parameter is not properly validated before being passed to output_file, enabling attackers with Events view permission to access sensitive files like configuration files containing database credentials.