CVE-2025-13806CVE-2025-13806是NutzBoot框架中的一个高危安全漏洞,CVSS评分7.3。该漏洞存在于nutzboot-demo-simple-web3j模块的EthModule.java文件中,具体位于Transaction API组件。攻击者可以通过操纵from/to/wei等参数来绕过授权检查,实现未经授权的以太坊交易操作。由于该漏洞可远程利用且无需认证,对使用该框架构建的区块链应用构成严重威胁。漏洞已于2025年12月1日公开披露,漏洞利用代码已在互联网传播。
该漏洞属于不适当授权(Improper Authorization)类型。问题出在EthModule.java的Transaction API接口对用户输入的from/to/wei参数缺少适当的权限验证。具体来说:1) API未验证调用者是否有权操作指定的from地址进行交易;2) 未检查to地址的合法性;3) wei参数(交易金额)未设置合理的限制。由于NutzBoot框架的快速启动特性,许多开发者直接使用默认配置部署应用,导致这些接口暴露在公网上。攻击者只需构造特定的HTTP请求,指定任意from地址和交易参数,即可触发未经授权的ETH转账操作。