基本信息
漏洞编号: CVE-2024-48248
危险等级: 高
影响版本: NAKIVO Backup & Replication < v11.0.0.88174
受影响组件: STPreLoadManagement 类中 getImageByPath 方法
验证状态: 已验证
修复状态: 官方已发布修复版本
漏洞详情
NAKIVO Bасkuр & Rерliсаtiоn 存在任意文件读取漏洞,攻击者可利用 STPreLoadManagement 类中的 getImageByPath 方法绕过路径验证,读取目标服务器上的任意文件,包括敏感配置文件、数据库文件、备份日志等。这可能导致严重的信息泄露风险。
影响范围
影响版本
NAKIVO Backup & Replication < v11.0.0.88174
受影响的产品
- NAKIVO Backup & Replication v10.11.3.86570 及以下版本
验证方法
- 检查 NAKIVO Backup & Replication 的安装版本是否低于 v11.0.0.88174。
修复方案
方案一:版本升级(推荐)
升级到官方发布的修复版本 v11.0.0.88174 或更高版本。下载链接如下:
方案二:临时缓解措施
在无法立即升级的情况下,建议采取以下缓解措施:
- 限制对 /c/router 接口的访问,仅允许可信 IP 地址访问。
- 使用 Web 应用防火墙(WAF)过滤对 /c/router 接口的恶意请求。