CVE-2025-12491CVE-2025-12491是Senstar Symphony系统中的一个高危信息泄露漏洞,CVSS评分达到7.5分。该漏洞存在于FetchStoredLicense方法的实现中,允许远程攻击者在无需任何认证的情况下访问系统并获取敏感信息。攻击者可以利用此漏洞披露存储在系统中的凭证信息,进而可能导致进一步的系统入侵和数据泄露。该漏洞由Trend Micro Zero Day Initiative(ZDI)发现并披露,编号为ZDI-CAN-26908。由于该漏洞不需要认证即可利用,且机密性影响为高,因此对暴露在互联网或不可信网络中的Senstar Symphony系统构成严重威胁。攻击者可以通过构造特定的HTTP请求调用FetchStoredLicense方法,从而获取系统中的敏感凭据数据。
该漏洞的根本原因在于Senstar Symphony的FetchStoredLicense方法存在访问控制缺陷。在正常的安全设计中,类似FetchStoredLicense这样可能返回敏感凭证信息的方法应当需要管理员权限或有效的会话认证才能调用。然而,该方法在实现时缺少了必要的权限验证逻辑,导致任何未授权的远程用户都可以直接调用此方法。攻击者只需构造特定的API请求即可触发该方法执行,并获得返回的敏感信息,包括存储的用户凭证、密码哈希或其他认证相关的敏感数据。由于该漏洞属于信息泄露类型(I:N),攻击者获取的凭证信息可能被用于后续的横向移动或权限提升攻击,从而实现对整个系统的完全控制。漏洞的利用不依赖于任何用户交互(UI:N),攻击者可以在任何时间发起攻击。