CVE-2025-13758CVE-2025-13758是Devolutions Server中的一个安全漏洞,漏洞类型为凭证意外暴露(Exposure of credentials in unintended requests)。该漏洞允许在特定请求中暴露用户凭证信息,可能导致敏感凭据被未授权访问。Devolutions Server是一款专业的远程连接管理解决方案,广泛应用于企业环境用于管理远程桌面、VPN和特权访问等场景。由于该产品通常处理大量敏感的企业认证信息,凭证泄露可能对企业网络安全造成严重威胁。攻击者通过精心构造的请求,可以获取其他用户的凭证信息,进而横向移动或提升权限。该漏洞影响范围涵盖2025.2.20及之前版本和2025.3.8及之前版本。由于CVSS评分仅为3.5,属于低危级别,主要因为该漏洞需要用户交互且攻击复杂度较高,但其潜在的危害仍不容忽视。
该漏洞存在于Devolutions Server的请求处理逻辑中,具体问题是在某些非预期的HTTP请求场景下,系统错误地将用户凭证信息包含在响应中。攻击者需要具备低权限用户账号(PR:L),并通过社会工程学或其他方式诱导具有更高权限的用户进行特定操作或访问特定资源。攻击的核心在于利用服务器在处理多用户并发请求时的会话管理缺陷,当受害者的认证请求与攻击者的请求在时间上接近时,可能导致凭证信息被错误地返回给攻击者。从技术角度看,这可能是由于服务器在会话状态管理、缓存处理或错误响应生成时存在逻辑缺陷,导致敏感凭证数据被意外写入响应体或日志中。攻击者需要了解Devolutions Server的API接口和认证流程,才能有效地构造触发凭证泄露的请求序列。