CVE-2025-13479PosCube QR Menu产品中存在严重的授权绕过漏洞,该漏洞源于对用户控制密钥的不当处理。攻击者可利用受信任的标识符缺陷,在无需认证的情况下绕过系统的安全检查。受影响的版本包括21052026及之前发布的所有版本。由于漏洞利用无需用户交互且通过网络即可触发,具有极高的风险。目前厂商尚未对该披露做出回应,用户面临极高的数据泄露风险。
该漏洞属于典型的由于对用户输入缺乏严格校验而导致的授权绕过问题。在受影响的PosCube QR Menu系统中,应用程序在处理访问请求时,错误地信任了由客户端提供的“用户控制密钥”或标识符,而未在服务器端进行有效的权限验证或会话绑定。攻击者可以通过构造特定的HTTP请求,修改其中的关键参数(如API密钥、用户ID或令牌),从而伪装成受信任的用户或系统组件。由于CVSS向量显示无需权限(PR:N)和用户交互(UI:N),攻击者可以远程发起自动化攻击。成功利用此漏洞将导致高机密性影响(C:H),攻击者可能非法获取敏感数据或管理信息,尽管对系统完整性和可用性的直接影响评估为无,但数据泄露后果严重。