【漏洞通告】MiniWeb HTTP Server 文件上传漏洞(CVE-2013-10047)
发布时间 2025-08-04一、漏洞概述
漏洞名称 | MiniWeb HTTP Server 文件上传漏洞 | ||
CVE ID | CVE-2013-10047 | ||
漏洞类型 | 未授权文件上传 | 发现时间 | 2025-08-04 |
漏洞评分 | 9.3 | 漏洞等级 | 严重 |
攻击向量 | 网络 | 所需权限 | 无 |
利用难度 | 低 | 用户交互 | 不需要 |
PoC/EXP | 已公开 | 在野利用 | 未发现 |
MiniWeb HTTP Server 是一款轻量级的开源 Web 服务器,旨在提供高效、简洁的 HTTP 服务。它支持基本的 Web 请求处理,适用于嵌入式设备和资源受限的环境。MiniWeb 具有较小的内存占用和快速的响应速度,适合用作小型网站或 IoT 设备的 Web 服务。
2025年8月4日,启明星辰集团VSRC监测到MiniWeb HTTP Server ≤ Build 300中的一项严重漏洞,允许未经身份验证的远程攻击者上传任意文件。攻击者可通过路径遍历漏洞上传恶意.exe文件至系统目录(如System32),并进一步上传.mof文件至WMI目录,利用Windows管理工具服务以SYSTEM权限执行恶意代码。该漏洞仅影响Windows Vista之前的版本。漏洞评分9.3分,漏洞级别严重。
二、影响范围
Miniweb Http Server <= Build 300,仅影响Windows Vista之前的版本。