CVE-2025-14089CVE-2025-14089是Himool ERP系统中存在的一个权限控制不当漏洞,CVSS评分6.3,评级为中危。该漏洞存在于系统的管理接口中,具体影响/admin/update_account/路径下的AdminActionViewSet组件的update_account函数。由于系统未正确验证请求者的权限等级,攻击者可以在低权限状态下(如普通用户账户)向该接口发送请求,修改管理员账户信息,从而实现权限提升攻击。漏洞披露者已向厂商通报此问题,但厂商未作出回应。该漏洞已被公开,可能已被恶意利用,建议使用该产品的用户尽快采取防护措施。
漏洞根源在于Himool ERP的/api/admin/update_account/接口缺少充分的权限验证机制。攻击者通过构造恶意的HTTP请求,直接访问update_account端点,系统未能正确校验当前用户是否具有管理员权限。攻击者可利用此漏洞修改管理员账户的敏感信息,如密码、邮箱或其他认证凭据,从而获得系统管理控制权。漏洞利用需要攻击者拥有一个有效的低权限账户(如普通用户账号),然后通过API调用执行管理操作。CVSS向量显示攻击复杂度低(AC:L),无需特殊权限条件或用户交互(UI:N),攻击者仅需具备网络访问能力即可实施攻击。