CVE-2025-12808CVE-2025-12808是Devolutions Server中的一个中等严重性安全漏洞,CVSS评分6.5。该漏洞源于不正确的访问控制机制,允许拥有View-only(只查看)权限的低权限用户检索敏感的第三级嵌套字段数据,包括密码列表中的自定义值。这一漏洞可能导致敏感凭据信息泄露,对系统安全性构成威胁。攻击者利用此漏洞可以在不具备相应权限的情况下访问本应受限的敏感数据,可能导致组织内部密码、账户凭据等关键信息的暴露。该漏洞需要攻击者具有有效的用户账户(低权限即可),但无需特殊用户交互即可实施攻击。
该漏洞存在于Devolutions Server的访问控制层。当系统处理View-only用户的请求时,未能正确限制对第三级嵌套字段(如密码列表中的自定义值)的访问权限。在正常的安全设计中,只读用户应当只能访问其被明确授权查看的一级和二级字段内容。然而,由于访问控制检查不完整,攻击者可以通过构造特定的API请求或利用现有的只读接口,递归访问存储在更深层级的敏感数据。攻击者利用低权限账户,通过精心设计的请求路径即可绕过权限检查,获取存储在密码列表中的敏感信息,包括自定义字段中的密码值和其他凭据数据。这种垂直权限提升漏洞表明服务器端对用户输入的字段访问路径验证不足。