CVE-2025-13765CVE-2025-13765是Devolutions Server中的一个信息泄露漏洞。该漏洞允许非管理员用户访问电子邮件服务的凭证信息。攻击者利用此漏洞可以获取配置在系统中的邮件服务器凭据,可能导致进一步的横向移动或敏感信息泄露。漏洞影响2025.2.21之前和2025.3.9之前的Devolutions Server版本。由于该漏洞无需特殊权限即可利用(低权限要求),且通过网络即可发起攻击,因此具有较高的实际利用风险。
该漏洞属于访问控制不当导致的信息泄露。在Devolutions Server中,邮件服务配置(包括SMTP服务器地址、端口、用户名、密码等敏感信息)本应仅对管理员用户可见。然而,由于API接口或前端页面缺少适当的权限验证,非管理员用户可以通过直接访问特定端点或功能模块获取这些敏感配置信息。攻击者只需拥有基本的用户账户(低权限),通过发送特定的HTTP请求即可触发此漏洞。CVSS向量显示该漏洞仅影响机密性(Confidentiality Impact: Low),不影响完整性和可用性。