CVE-2025-1030CVE-2025-1030是Utarit Informatics Services Inc.开发的SoliClub系统中存在的一个高危信息泄露漏洞。该漏洞位于SoliClub的查询系统(Query System for Information)中,允许未授权的远程攻击者在无需任何认证的情况下访问系统中的私人敏感个人信息。由于该漏洞的CVSS评分达到7.5分,且攻击复杂度低、无需特殊权限即可利用,因此对使用受影响版本SoliClub的组织构成了严重的安全威胁。攻击者可以通过网络远程利用此漏洞,无需用户交互即可获取系统中的敏感信息,包括但不限于用户的个人身份信息、联系方式、业务数据等。该漏洞由土耳其国家计算机应急响应中心(USOM)发现并报告,编号为TR-25-0466。建议使用SoliClub的组织尽快评估受影响范围,并采取相应的安全措施。
该漏洞属于OWASP Top 10中的A1-失效的访问控制类别。SoliClub的Query System for Information模块在处理用户查询请求时存在访问控制缺陷,攻击者可以通过构造特定的HTTP请求参数来绕过正常的权限验证机制。具体而言,受影响的查询接口在接收到请求时未能正确验证请求发起者的身份和权限,导致任何未经认证的网络用户都可以直接访问本应受保护的敏感数据。攻击者通常需要了解系统的API端点结构,然后通过发送带有特定参数的GET或POST请求来触发信息泄露。由于该漏洞的网络可达性(AV:N)和低攻击复杂度(AC:L),在互联网有暴露SoliClub服务的组织面临较高的被攻击风险。漏洞影响版本为5.2.4至5.3.6之间的所有版本。