CVE-2025-12297CVE-2025-12297是atjiu pybbs系统中一个中等严重性的信息泄露漏洞。该漏洞存在于UserApiController.java文件的未知函数中,攻击者可以通过远程方式利用此漏洞获取系统敏感信息。受影响版本为atjiu pybbs 6.0.0及以下所有版本。漏洞的CVSS评分为4.3,属于中等严重程度,主要影响系统的机密性,可能导致用户数据、配置文件或其他敏感信息被未授权访问。漏洞利用代码已公开,攻击者无需高深技术即可利用此漏洞发起攻击。由于该漏洞影响产品的用户接口控制器,潜在受影响用户群体较大,建议相关单位尽快采取修复措施。
该漏洞位于atjiu pybbs的UserApiController.java文件中,涉及用户接口控制器的某个函数存在安全缺陷。攻击者通过构造特定的HTTP请求,可以绕过正常的权限验证机制,访问本应需要更高权限才能获取的敏感数据。从CVSS向量分析来看,攻击复杂度低(AC:L),攻击者仅需普通用户权限(PR:L)即可发起攻击,无需用户交互(UI:N)。漏洞主要导致机密性受影响(C:L),而完整性和可用性不受影响。攻击者可能通过该接口获取用户个人信息、会话数据、系统配置等敏感内容。由于漏洞位于API控制器中,攻击者可以使用自动化工具批量探测和利用此漏洞。修复方案需要在接口层增加严格的权限校验和数据访问控制,确保敏感信息的访问符合最小权限原则。