CVE-2025-12288CVE-2025-12288是Bdtask Pharmacy Management System 9.4及之前版本中存在的一个授权绕过漏洞。该漏洞位于用户个人资料处理器(User Profile Handler)的/user/edit_user/端点,攻击者可以利用该漏洞在低权限状态下修改其他用户的个人资料信息。由于漏洞无需用户交互即可远程利用,且CVSS评分达到4.3分,属于中等严重程度。攻击者通过构造特定的HTTP请求,可以绕过系统的权限检查机制,对目标用户的账户信息进行未授权的修改操作。该漏洞已被公开披露,可能已被恶意利用。建议使用该系统的用户尽快采取防护措施。
Bdtask Pharmacy Management System的/user/edit_user/端点存在授权绕过漏洞。系统未正确验证当前登录用户是否有权修改被请求修改的用户资料。攻击者可以通过修改HTTP请求中的用户标识符(如user_id参数)来指定要修改的用户,而系统未能验证当前认证用户是否有权限修改该用户的信息。漏洞的根本原因在于后端代码缺少访问控制检查,或者检查逻辑存在缺陷。攻击者通过构造如下请求即可利用:POST /user/edit_user/ with modified user_id参数。由于该漏洞允许攻击者修改任意用户的个人资料,可能导致敏感信息泄露或账户被恶意控制。攻击者无需特殊权限,只需拥有普通用户账户即可发起攻击。