CVE-2025-13808CVE-2025-13808是orionsec orion-ops企业运维管理系统中的一个高危安全漏洞,CVSS评分7.3。该漏洞存在于用户资料处理器(User Profile Handler)的update函数中,由于对用户ID参数的处理存在授权缺陷,攻击者可以在无需认证的情况下远程修改任意用户的资料信息。漏洞影响orion-ops up to commit 5925824997a3109651bbde07460958a7be249ed1版本。攻击者可利用此漏洞进行权限提升,获取系统敏感信息或执行未授权操作。由于漏洞可远程利用且无需用户交互和认证,对暴露在网络中的orion-ops系统构成严重威胁。建议管理员尽快采取修复措施或临时缓解方案。
该漏洞位于orion-ops-api/orion-ops-web/src/main/java/cn/orionsec/ops/controller/UserController.java文件的update函数中。问题根源在于该函数在处理用户资料更新请求时,未正确验证当前登录用户与被修改用户ID之间的权限关系。攻击者可以通过构造恶意请求,篡改请求中的用户ID参数(如userId或id字段),使得系统将当前认证用户的操作应用到目标用户身上。由于缺少服务端授权检查,攻击者可以绕过前端权限限制,实现越权操作。此漏洞允许未授权用户修改任意其他用户的资料信息,包括密码、角色等敏感数据。攻击者可通过修改管理员账户资料获取更高权限,进而控制整个系统。漏洞利用无需特殊权限或复杂的前置条件,属于典型的OWASP Top 10中的Broken Access Control类别。