CVE-2025-12519CVE-2025-12519是Centreon Infra Monitoring中存在的一个中等严重性授权缺失漏洞。该漏洞位于Centreon Web的Administration parameters API endpoint modules中,由于对API端点的访问控制不当,允许未经授权的用户访问受限功能。具体而言,攻击者可以在无需任何认证的情况下,通过访问特定的API端点获取敏感信息,包括downtime(停机时间)配置和acknowledgement(确认)配置等系统关键信息。此漏洞影响Centreon多个版本,从25.10.0至25.10.2之前版本、24.10.0至24.10.15之前版本以及24.04.0至24.04.19之前版本均受影响。CVSS评分5.3属于中等严重级别,主要风险在于信息泄露,攻击者可能利用获取的敏感信息进行进一步的攻击或对系统运维造成干扰。
该漏洞属于OWASP Top 10中的'Broken Access Control'类别,具体表现为IDOR(Insecure Direct Object Reference)或功能级别访问控制缺失。在Centreon Infra Monitoring的API endpoint实现中,Administration参数的API端点未能正确实施访问控制列表(ACL)约束。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限的API端点。由于系统未对用户身份和权限进行充分验证,攻击者能够绕过认证机制获取敏感配置数据。漏洞影响的是用于管理基础设施监控参数的模块,攻击者利用此漏洞可获取downtime(停机窗口)和acknowledgement(告警确认)等敏感配置信息,这些信息可能帮助攻击者了解系统架构或规划进一步的攻击活动。