CVE-2025-13187CVE-2025-13187是Intelbras ICIP(门禁/安防控制系统)2.0.20版本中的一个安全漏洞。该漏洞存在于系统的/xml/sistema/acessodeusuario.xml文件中,由于系统对用户凭证(用户名NomeUsuario和密码SenhaAcess)的存储缺乏适当的加密保护机制,导致管理员凭证以明文形式存储在XML配置文件中。攻击者无需任何认证即可远程访问该XML文件,直接获取明文形式的管理员用户名和密码。利用此漏洞,攻击者可以获取系统管理权限,进而对门禁系统进行完全控制,包括修改访问权限、添加或删除用户、解锁门禁等操作。由于该漏洞的利用难度低且公开可用,对使用受影响版本的企业和个人安全构成严重威胁。
该漏洞的核心问题在于Intelbras ICIP系统将用户凭证以明文形式存储在XML配置文件中。具体来说,系统在处理用户认证相关信息时,将NomeUsuario(用户名)和SenhaAcess(密码)参数的值直接写入/xml/sistema/acessodeusuario.xml文件,而未进行任何加密或哈希处理。攻击者只需构造HTTP GET请求访问目标服务器的/xml/sistema/acessodeusuario.xml路径,即可获取完整的用户凭证列表。这些明文凭证包括管理员账户的用户名和密码,一旦被攻击者获取,即可利用获取的凭据登录系统管理后台。由于系统未对XML文件的访问进行权限控制,任何网络可达的用户都能直接获取这些敏感信息,形成了严重的信息泄露风险。