CVE-2025-12047CVE-2025-12047是联想扫描仪专业版应用程序(Lenovo Scanner Pro)中的一个安全漏洞。该漏洞由联想安全团队在内部安全评估期间发现。漏洞源于应用程序在处理网络请求时存在安全缺陷,在特定情况下,允许处于同一逻辑网络环境中的攻击者访问并获取应用程序中的敏感用户文件。由于攻击向量为邻接网络,攻击者需要与目标设备处于同一网络段(如局域网或VLAN),但无需任何认证凭证即可发起攻击。此漏洞主要影响信息的机密性,可能导致用户隐私数据、商业文档或其他敏感文件被未授权访问。CVSS评分5.3分,等级为中等严重程度,表明该漏洞在实际利用中存在一定限制条件,但在合适的网络环境下可能造成严重的信息泄露风险。
该漏洞存在于Lenovo Scanner Pro应用程序的网络通信模块中。应用程序在设计时未对邻接网络内的请求进行充分的身份验证和权限检查。攻击者只需处于与目标设备相同的逻辑网络中,即可发送特制的网络请求触发文件访问。由于攻击复杂度为高(AC:H),说明漏洞利用可能需要攻击者具备一定的技术能力或满足特定条件。漏洞主要影响机密性(C:H),完整性和可用性不受影响(I:N/A:N)。技术层面,攻击者可能利用应用程序的文件遍历或接口设计缺陷,通过网络协议直接访问存储在应用目录或关联存储位置的用户文件。建议用户检查网络访问控制策略,限制非授权设备接入关键网络段。