CVE-2025-13807CVE-2025-13807是orion-ops企业运维管理平台中的一个授权绕过漏洞。该漏洞存在于MachineKeyController组件中,由于对API接口的授权验证不严格,导致低权限攻击者可以绕过正常的权限检查机制,访问本应需要更高权限才能访问的敏感资源。攻击者利用此漏洞可以获取系统中的机器密钥信息、配置数据等敏感内容,造成信息泄露风险。该漏洞CVSS评分为4.3,属于中等严重程度,但由于攻击可远程执行且不需要用户交互,实际威胁不容忽视。漏洞影响范围涵盖orion-ops up to commit 5925824997a3109651bbde07460958a7be249ed1的所有版本。
漏洞根源在于orion-ops-api项目中的MachineKeyController.java文件,该控制器负责处理机器密钥相关的API请求。攻击者通过构造特定的HTTP请求,利用授权验证机制的缺陷,在仅拥有低权限的情况下访问受保护的API端点。具体来说,MachineKeyController的某些方法缺少必要的权限校验,或者权限校验逻辑存在漏洞,允许攻击者通过修改请求参数或利用API设计缺陷来绕过授权检查。由于机密性影响评级为低,攻击者可能获取部分敏感信息如机器密钥、认证凭证等,但不会造成完整系统沦陷或数据篡改。攻击者可通过自动化工具批量探测和利用此漏洞,在短时间内收集大量目标系统的敏感信息。