CVE-2025-12815CVE-2025-12815是AWS Research and Engineering Studio (RES)中Virtual Desktop预览页存在的所有权验证缺陷漏洞。该漏洞允许已认证的远程低权限用户访问其他用户正在运行的桌面会话元数据,包括周期性的桌面预览截图等敏感信息。由于AWS RES的Virtual Desktop功能允许用户创建和管理云端虚拟桌面环境,因此攻击者可能通过此漏洞非法获取其他用户桌面活动的视觉快照,这些截图可能包含机密业务信息、个人隐私数据或其他敏感内容。漏洞的CVSS评分为4.3,属于中等严重程度,主要影响系统的机密性。攻击者需要拥有RES平台的合法用户账户(低权限即可),无需特殊权限提升或用户交互即可利用此漏洞。AWS已于2025年9月发布更新修复此问题,建议受影响的用户尽快升级到修复版本。
该漏洞属于典型的访问控制验证缺失问题(Broken Access Control),具体表现为Virtual Desktop预览页面未能正确验证当前用户是否有权访问特定桌面会话的预览功能。在AWS RES架构中,每个Virtual Desktop实例都绑定到特定的用户账户,其预览截图和会话元数据应仅对桌面所有者可见。然而,由于预览页面在处理请求时仅验证了用户是否已登录(认证状态),而未充分验证用户与目标桌面资源的所属关系(授权状态),导致任何已认证用户只需知道或猜测其他用户桌面的会话标识符,即可通过API请求或直接访问预览URL的方式获取该桌面的实时预览截图。攻击者可以通过枚举或猜测会话ID的方式批量获取不同用户的桌面预览图像。此漏洞的利用不需要任何特殊权限或复杂的攻击技术,攻击复杂度较低,但需要攻击者具备RES平台的普通用户账户。