CVE-2025-13455CVE-2025-13455是联想ThinkPlus配置软件中的一个高危安全漏洞,CVSS评分达到7.8分。该漏洞存在于ThinkPlus指纹识别设备的配置管理功能中,允许本地已认证的低权限用户绕过设备认证机制,注册未经信任验证的指纹数据。攻击者利用此漏洞可以获取设备的认证访问权限,进而可能窃取敏感数据或执行未授权操作。此漏洞影响使用ThinkPlus指纹识别设备的企业和个人用户,特别是在多人共享办公环境中风险更高。攻击者需要本地访问权限且拥有低权限账户即可发起攻击,无需用户交互配合。由于是本地攻击向量,远程利用难度较大,但仍对企业内部安全构成严重威胁。
该漏洞存在于ThinkPlus Configuration Software的指纹注册模块中。漏洞根源在于软件在处理指纹注册请求时,未对已认证用户的指纹数据来源进行充分的完整性验证。具体而言,当本地低权限用户尝试在ThinkPlus设备上注册新指纹时,系统错误地信任了客户端提交的指纹数据,未执行设备级认证检查。攻击者可以通过以下方式利用:首先在已认证的系统中获得低权限访问,然后调用指纹注册API接口,在请求中注入伪造的指纹模板数据。由于服务端缺少对指纹颁发者证书链的验证,导致攻击者可以绕过设备信任列表限制,成功注册任意指纹。成功利用后,攻击者可以使用注册的指纹进行设备解锁、身份认证等敏感操作,实现权限提升。