CVE-2025-14889CVE-2025-14889是Campcodes Advanced Voting Management System 1.0版本中的一个安全漏洞,位于管理后台的/admin/voters_edit.php文件中的Password Handler组件。该漏洞允许低权限攻击者通过操纵ID参数绕过正常的授权检查机制,访问或修改其他用户的投票者信息。由于漏洞存在于密码处理功能模块,攻击者可能获取敏感的用户凭证信息或篡改选举数据,对系统的机密性、完整性和可用性造成影响。CVSS 3.1评分为5.4,属于中危漏洞,攻击者可远程利用,无需用户交互即可发起攻击。该漏洞已于2025年12月18日公开披露,漏洞利用代码已在互联网公开,潜在威胁较高。
该漏洞为典型的Insecure Direct Object Reference(IDOR)类型的不当授权问题。漏洞存在于/admin/voters_edit.php文件的Password Handler组件中。当管理员或低权限用户访问投票者编辑页面时,系统通过ID参数定位并加载对应的投票者记录进行密码重置操作。问题在于程序未对用户提交的ID参数进行充分的权限验证,导致攻击者可以通过枚举或猜测其他投票者的ID值,绕过授权检查直接访问和修改任意投票者的密码信息。攻击者利用该漏洞需要具备基本的系统访问权限(PR:L),通过网络请求(N)远程发起攻击,无需用户交互(UI:N)。成功利用后可获取未授权的敏感信息访问权限,或篡改选举系统中的投票者数据,影响选举公正性。