CVE-2025-13148CVE-2025-13148是IBM Aspera Orchestrator中的一个高危安全漏洞,CVSS评分达到8.1。该漏洞存在于Orchestrator 4.0.0至4.1.0版本中,允许经过身份验证的低权限用户无需知道目标用户的原始密码,即可更改该用户的账户密码。这一漏洞属于业务逻辑安全缺陷,攻击者可利用此漏洞对其他用户账户进行非法密码重置,从而获取未授权的系统访问权限。由于该漏洞无需特殊攻击条件,仅需普通用户账户即可实施,因此具有较高的实际威胁性。企业用户应尽快评估该漏洞对其业务系统的潜在影响,并采取相应的安全防护措施。
该漏洞源于IBM Aspera Orchestrator在密码更改功能中缺乏充分的权限验证机制。具体而言,系统在处理密码更改请求时,仅验证了请求者是否已登录,而未正确检查请求者是否具有修改目标用户密码的权限。攻击者只需拥有一个低权限的有效账户,即可通过构造特定的API请求或利用Web界面功能,在不知道目标用户当前密码的情况下,将其密码重置为任意值。攻击流程通常包括:首先攻击者使用自己的凭证登录系统,然后定位到用户管理功能或直接调用密码更改API接口,指定目标用户ID和新密码,最后提交请求完成密码篡改。由于系统未实施密码更改前的授权检查和原密码验证,导致任何已认证用户都能执行此操作。