CVE-2025-14696CVE-2025-14696是深圳思讯软件商汇集团业务管理系统4.10.24.3版本中存在的一个中危安全漏洞。该漏洞位于系统的/api/GylOperator/UpdatePasswordBatch接口,攻击者可以在无需任何认证的情况下,通过该接口对用户密码进行非法修改。漏洞源于系统对密码恢复功能的验证机制不足,导致攻击者能够利用弱密码恢复机制获取未授权访问权限。由于该漏洞可远程利用且利用代码已公开,攻击者无需特殊权限或用户交互即可发起攻击。此漏洞对系统的机密性和完整性造成较低影响,但可能被攻击者用于进一步横向移动或数据窃取。深圳思讯软件厂商在收到漏洞报告后未做出任何回应,导致该漏洞目前仍处于未修复状态。建议使用该系统的用户尽快采取临时防护措施,并关注厂商后续的安全更新。
该漏洞存在于深圳思讯软件商汇集团业务管理系统的密码批量修改功能中。具体问题出在/api/GylOperator/UpdatePasswordBatch接口,系统未能对该接口的调用进行有效的身份验证和授权检查。攻击者可以通过构造恶意的HTTP请求,直接调用该接口并指定目标用户账号和新密码,从而实现对任意用户密码的修改。漏洞的技术根源在于:1)接口缺少会话验证机制,允许匿名访问;2)参数验证不严格,未检查请求来源的合法性;3)密码修改逻辑未执行权限确认流程。攻击者利用此漏洞需要了解或猜测目标用户账号,但系统通常使用递增的数字ID作为用户标识,降低了猜测难度。攻击成功后,攻击者可以以被修改密码的用户身份登录系统,获取该用户的所有权限,可能导致敏感业务数据泄露或系统被完全控制。