CVE-2025-13084CVE-2025-13084是Opto 22公司开发的groov View工业自动化软件中的一个高危信息泄露漏洞。该漏洞存在于groov View API的users端点,该端点在被低权限的Editor角色用户访问时,会返回系统中所有用户的完整列表及相关元数据信息。更为严重的是,这些返回的数据中包含了所有用户的API密钥,包括具有最高权限的管理员账户的API密钥。由于API密钥通常用于程序化访问和控制系统,泄露这些密钥将使攻击者能够冒充任意用户身份进行未授权操作,可能导致工业控制系统被完全入侵,对关键基础设施造成严重威胁。该漏洞的CVSS评分为7.6,属于高危级别,攻击复杂度低,无需用户交互,且具有高机密性影响。
该漏洞的技术根源在于groov View API的users端点缺乏适当的访问控制和数据脱敏机制。在正常的API设计中,即使是授权用户也不应该能够访问其他用户的敏感凭证信息。然而,该端点在响应中直接返回了用户的API密钥明文,未进行任何加密或掩码处理。攻击者只需要拥有一个具备Editor角色的有效账户,通过发送HTTP GET请求到/users或类似的用户列表端点,即可获取包含所有用户API密钥的JSON响应。响应数据通常包含用户名、用户ID、角色权限以及明文的API密钥字段。攻击者获取这些API密钥后,可以利用它们通过API接口执行特权操作,如修改系统配置、获取更多敏感数据或控制连接的工业设备。此漏洞影响groov View的API认证机制整个设计,需要在服务端实施基于最小权限原则的访问控制,并对敏感凭证进行加密存储和传输。