CVE-2025-15128CVE-2025-15128是ZKTeco BioTime考勤管理系统中的一个中危安全漏洞,CVSS评分5.3。该漏洞存在于系统的/base/safe_setting/端点,攻击者可以通过操纵backup_encryption_password_decrypt或export_encryption_password_decrypt参数,未经授权访问系统中的凭证存储信息。由于该端点缺乏适当的访问控制验证,远程攻击者无需任何认证即可利用此漏洞获取敏感的用户凭证数据。此漏洞影响ZKTeco BioTime 9.0.3、9.0.4和9.5.2及之前版本。漏洞已于2025年12月28日公开披露,厂商在早期收到通知后未做出任何回应。
该漏洞是不安全的直接对象引用(IDOR)类型的安全问题。攻击者通过构造特定的HTTP请求,访问ZKTeco BioTime系统的/base/safe_setting/端点,并利用backup_encryption_password_decrypt或export_encryption_password_decrypt参数直接访问底层的凭证存储。由于系统未对这些参数进行充分的访问控制验证和权限检查,攻击者可以绕过正常的身份验证流程获取敏感数据。漏洞的利用条件非常宽松:只需能够访问目标系统的网络即可,无需用户交互,也不需要任何凭据。攻击成功后,攻击者可以获取系统中存储的加密凭证,这些凭证可能包括管理员账户、其他用户账户或系统服务的认证信息。