CVE-2025-0504CVE-2025-0504是Black Duck SCA(软件成分分析)产品中的一个权限配置不当漏洞。该漏洞存在于2025年10月0日之前的版本中,由于用户角色权限配置过于宽泛,导致具有scoped Project Manager用户角色且启用了Global User Read访问权限的用户可以访问某些Project Administrator功能。这些功能本应该是不可访问的。攻击者利用此漏洞虽然不能获得完全系统控制权,但可能实现未经授权更改项目配置或访问系统敏感信息。该漏洞的CVSS评分为5.4,属于中等严重程度,攻击向量为网络,认证要求为低权限,无需用户交互。
该漏洞属于典型的访问控制不当(Broken Access Control)类型。在Black Duck SCA的安全架构中,用户角色权限应该有明确的边界和限制。然而,由于权限配置过于宽泛,scoped Project Manager角色用户在启用Global User Read权限后,可以越权访问本应仅限Project Administrator使用的功能。攻击者需要先拥有一个具有Project Manager角色和Global User Read权限的账户,然后通过系统API或界面尝试访问受限的管理功能。成功利用后,攻击者可以修改项目配置、访问敏感的项目信息或执行超出其角色权限的操作。该漏洞影响的是系统的访问控制机制,属于横向权限提升问题。