CVE-2025-12480CVE-2025-12480是Triofox产品中的一个严重安全漏洞,CVSS评分高达9.1分(满分10分)。该漏洞属于不正确的访问控制(Improper Access Control)类型,影响Triofox 16.7.10368.56560之前的所有版本。漏洞的核心问题在于,即使在完成初始设置后,系统仍然允许未经身份验证的用户访问初始设置页面。这一设计缺陷使得攻击者可以绕过正常的安全配置流程,访问本应受到保护的敏感设置功能。由于该漏洞无需任何认证即可被利用(PR:N),且可通过网络远程触发(AV:N),因此被评定为严重级别,对系统的机密性和完整性造成严重影响。攻击者可以利用此漏洞访问敏感配置信息,甚至可能通过设置页面执行进一步的攻击操作。此漏洞由Google Mandiant团队发现并报告,披露日期为2025年11月10日。建议受影响的用户尽快升级到修复版本16.7.10368.56560或更高版本,以消除安全风险。
Triofox是一款企业级文件共享和协作解决方案。在该产品的早期版本中,初始设置页面(Initial Setup Page)在完成设置后未被正确禁用或限制访问。具体来说,当管理员通过初始设置向导完成系统配置后,系统未能将setupcompleted或类似的配置标志正确设置为禁用状态,导致后续访问请求仍能成功加载初始设置页面。攻击者可以通过直接访问特定的URL路径(如/setup、/initial、/wizard等常见设置端点)来绕过认证机制。这些页面通常包含数据库连接配置管理员账户创建、集成设置等敏感功能。由于系统未对这些请求进行充分的访问控制验证,攻击者可以重新进入设置流程,可能导致以下风险:1)创建新的管理员账户;2)修改现有配置;3)获取系统敏感信息;4)绕过正常的安全审计流程。该漏洞的技术根因在于服务器端对设置页面访问权限的验证逻辑不完整,过于依赖客户端状态或未正确实现服务器端的访问控制检查。