CVE-2025-11957CVE-2025-11957是Devolutions Server中的一个高危安全漏洞,CVSS评分达到8.4分。该漏洞存在于Devolutions Server 2025.2.12.0及更早版本的临时访问工作流中,由于对临时访问请求的批准流程缺乏适当的授权验证,导致经过身份验证的低权限用户可以绕过正常的访问控制机制。攻击者利用此漏洞可以自我批准或批准其他用户的临时访问请求,从而获得对保管库(Vaults)和条目(Entries)的未授权访问权限。此漏洞的严重性在于它允许低权限用户通过精心构造的API请求提升其访问权限,可能导致敏感数据泄露和组织内部信息未授权访问。
该漏洞的根本原因在于Devolutions Server的临时访问工作流中缺少对批准操作的正确授权检查。在正常的安全设计中,只有具有相应管理权限的用户才能批准其他用户的临时访问请求。然而,由于API端点缺少充分的权限验证逻辑,攻击者可以通过操纵API请求参数来绕过授权检查。具体来说,攻击者可以:1)通过正常的身份验证流程获取基础用户账户的访问权限;2)使用精心构造的API请求调用临时访问批准接口;3)在请求中指定目标用户或自身的访问请求ID;4)成功批准临时访问请求而无需具备相应的管理权限;5)利用批准的临时访问权限访问原本无权访问的保管库和条目。攻击者利用HTTP API的请求走私或参数篡改技术,可以绕过前端的安全控制直接与后端API交互。