CVE-2025-13164CVE-2025-13164是台湾鼎新电脑(Digiwin)开发的EasyFlow GP工作流系统中的一个凭证保护不足漏洞。该漏洞允许具有高权限的远程攻击者从系统前端获取Active Directory(AD)账号和系统邮件的明文凭证。CVSS评分为4.9,属于中等严重程度。漏洞源于系统在前端页面或API响应中直接暴露了敏感凭证信息,攻击者只需通过正常访问系统界面的方式即可获取这些明文凭证。由于EasyFlow GP通常部署在企业内部网络中用于审批流程管理,泄露的AD凭证可能被用于横向移动,进一步渗透企业核心系统。漏洞发现者为台湾CERT([email protected]),披露日期为2025年11月17日。
EasyFlow GP在处理用户认证和系统配置时,存在前端凭证明文暴露问题。系统将Active Directory集成认证的账号密码以及系统邮件服务的认证凭证明文存储在前端页面或API响应中。攻击者作为高权限用户登录系统后,可通过访问特定的管理页面或API端点获取这些明文凭证。攻击利用过程相对简单,无需特殊工具或技术手段。攻击者利用获取的AD凭证可登录域控或其他内部系统,而邮件凭证可用于窃取敏感通信内容或进行钓鱼攻击。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N,表明通过网络攻击、需要高权限、无需用户交互、对机密性有高影响但不影响完整性和可用性。