vulnerabilities

NAKIVO Backup & Replication任意文件读取漏洞

tom·Feb 27, 2025

基本信息

漏洞编号: CVE-2024-48248
危险等级: 高
影响版本: NAKIVO Backup & Replication < v11.0.0.88174
受影响组件: STPreLoadManagement 类中 getImageByPath 方法
验证状态: 已验证
修复状态: 官方已发布修复版本

漏洞详情

NAKIVO Bасkuр & Rерliсаtiоn 存在任意文件读取漏洞,攻击者可利用 STPreLoadManagement 类中的 getImageByPath 方法绕过路径验证,读取目标服务器上的任意文件,包括敏感配置文件、数据库文件、备份日志等。这可能导致严重的信息泄露风险。

影响范围

影响版本

NAKIVO Backup & Replication < v11.0.0.88174

受影响的产品

  • NAKIVO Backup & Replication v10.11.3.86570 及以下版本

验证方法

  1. 检查 NAKIVO Backup & Replication 的安装版本是否低于 v11.0.0.88174。

修复方案

方案一:版本升级(推荐)

升级到官方发布的修复版本 v11.0.0.88174 或更高版本。下载链接如下:

下载修复版本

方案二:临时缓解措施

在无法立即升级的情况下,建议采取以下缓解措施:

  • 限制对 /c/router 接口的访问,仅允许可信 IP 地址访问。
  • 使用 Web 应用防火墙(WAF)过滤对 /c/router 接口的恶意请求。