CVE-2025-13295CVE-2025-13295是Argus Technology Inc.开发的BILGER产品中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于"敏感信息插入到发送数据中"类型,攻击者可以通过选择消息标识符来获取未授权的敏感信息。该漏洞影响BILGER 2.4.9之前的所有版本。由于攻击向量为网络级别,且无需认证和用户交互,远程攻击者可以在无需任何特殊权限的情况下直接利用此漏洞。漏洞主要影响系统的机密性,攻击成功后可能导致敏感数据泄露,如用户凭证、配置文件、会话信息或其他业务敏感数据。建议受影响用户尽快升级到2.4.9或更高版本以修复此安全问题。
该漏洞存在于Argus BILGER的消息处理模块中,由于程序在处理消息标识符时未对用户输入进行充分的验证和访问控制。攻击者可以通过构造特制的请求,自主选择或操控消息标识符,从而访问本应无权访问的敏感数据。漏洞原理如下:1) 系统在接收消息时,使用攻击者可控的标识符来定位和检索数据;2) 缺乏对消息标识符与当前用户权限的绑定验证;3) 攻击者可以通过遍历或猜测有效标识符获取其他用户或系统的敏感信息。攻击者利用此漏洞可获取存储在系统中的敏感信息,包括但不限于用户个人数据、认证令牌、系统配置信息等。由于该漏洞无需认证即可利用,因此在公网环境中暴露的BILGER实例面临较高的安全风险。