CVE-2025-13454CVE-2025-13454是联想ThinkPlus配置软件中的一个信息泄露漏洞。该漏洞存在于ThinkPlus配置软件中,由于系统对敏感设备信息的访问控制不当,可能允许具有本地低权限的认证用户获取未授权的敏感设备信息。攻击者需要具备本地访问权限和有效的用户凭证即可利用此漏洞。成功利用此漏洞可能导致敏感信息如设备配置、凭据、密钥或其他机密数据被泄露。虽然该漏洞不直接导致远程代码执行或权限提升,但其造成的敏感信息泄露可能为后续攻击提供重要情报支持。此漏洞的CVSS评分为5.5,属于中等严重级别,主要影响信息的机密性,对完整性和可用性无影响。
ThinkPlus配置软件在处理本地认证用户的敏感信息请求时存在访问控制缺陷。漏洞根源在于软件未能正确实施最小权限原则,允许低权限用户访问本应受更高权限保护的资源。攻击者通过本地访问目标系统,使用有效的低权限账户登录后,可通过特定的API调用或配置文件读取操作获取敏感设备信息。技术分析表明,该漏洞可能涉及以下方面:1) 配置软件在初始化过程中将敏感信息明文或以弱加密形式存储在可被普通用户读取的位置;2) 访问控制检查存在逻辑缺陷,错误地允许低权限用户通过某些代码路径访问受限资源;3) 软件未对敏感信息的访问日志进行充分记录,掩盖了异常访问行为。攻击者利用此漏洞获取的信息可能包括设备序列号、MAC地址、固件版本、加密密钥、配置文件内容等。