CVE-2019-25278CVE-2019-25278是FaceSentry Access Control System 6.4.8版本中存在的一个中危安全漏洞。该漏洞属于敏感数据明文传输问题,由于系统在网络通信过程中未对认证凭据进行加密传输,导致攻击者可以通过中间人攻击(Man-in-the-Middle, MITM)拦截HTTP流量并捕获明文的认证cookie信息。FaceSentry是一款广泛应用于企业和机构出入口管理的访问控制系统,其认证机制的安全性直接关系到物理安全防护的有效性。该漏洞的成功利用可使攻击者获取合法用户的会话cookie,进而冒充合法用户访问系统资源,绕过正常的身份认证流程,对访问控制系统的机密性和完整性造成严重影响。
该漏洞源于FaceSentry Access Control System在处理用户认证时,未使用SSL/TLS加密或其他加密机制保护HTTP通信中的敏感认证信息。具体而言,系统在用户登录过程中将认证凭据和会话cookie以明文形式通过HTTP协议传输。攻击者处于同一网络环境时,可利用ARP欺骗、DNS劫持或WiFi中间人攻击等手段,拦截客户端与服务器之间的网络通信。由于认证cookie以明文形式传输,攻击者可直接提取其中的会话标识符,随后构造恶意请求使用被窃取的cookie冒充合法用户身份访问系统。此漏洞的利用复杂度较低,攻击者无需特殊权限或用户交互即可完成攻击。CVSS 3.1评分5.9分,主要影响机密性(高影响),对完整性和可用性无影响。