CVE-2025-15106CVE-2025-15106是getmaxun maxun项目中的一个中危身份验证绕过漏洞。该漏洞存在于认证端点(Authentication Endpoint)的router.get函数中,具体位置在server/src/routes/auth.ts文件。由于对认证流程的授权检查不充分,攻击者可以利用低权限账号通过远程网络攻击访问本应需要更高权限的操作。漏洞影响版本范围为maxun 0.0.28及之前所有版本。CVSS 3.1基础评分为6.3(中等严重性),攻击向量为网络形式,无需用户交互,攻击复杂度低。漏洞已于2025年12月27日公开披露,公开利用代码已存在,厂商在早期沟通中未作出任何回应。
该漏洞属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。在maxun的auth.ts路由文件中,router.get函数存在授权验证缺陷。攻击者可以通过构造特定的HTTP GET请求,利用低权限账户访问受限的管理功能或用户数据。由于服务端未正确验证请求者的权限级别,导致垂直权限提升。攻击可远程执行,无需目标用户交互。漏洞影响authentication endpoint的攻击链包括:1) 识别目标maxun实例;2) 获取低权限账户或注册新账户;3) 构造针对auth.ts中敏感端点的直接请求;4) 绕过授权检查访问未授权资源;5) 窃取敏感数据或执行未授权操作。