CVE-2025-15235CVE-2025-15235是QOCA aim AI医疗云平台中的一个中等严重性安全漏洞。该平台由广达电脑(Quanta Computer)开发,主要用于医疗领域的AI应用。漏洞类型为缺失授权(Missing Authorization),属于访问控制类安全缺陷。攻击者需要具有低权限身份认证即可利用此漏洞,通过修改特定网络数据包参数,绕过正常的授权检查机制。该漏洞允许已认证用户访问其他用户的文件资源,对系统机密性造成严重影响。CVSS 3.1评分为6.5分(中等),主要危害在于未经授权的敏感数据访问,可能导致患者隐私信息泄露。由于漏洞影响医疗数据安全,建议尽快采取修复措施。
该漏洞存在于QOCA aim AI医疗云平台的身份验证和授权检查机制中。系统未能正确验证用户对特定网络数据包操作的权限,导致低权限认证用户可以修改数据包参数以访问其他用户的文件。具体来说,攻击者利用API端点或网络请求中的授权缺陷,通过构造特定的请求参数(如用户ID、文件路径等),使系统功能在执行时错误地授予了跨用户资源的访问权限。攻击者需要具备有效的低权限账户,通过网络远程发起攻击,无需用户交互即可完成。漏洞存在于处理文件访问请求的模块中,系统在执行操作前未充分验证请求者是否具有访问目标资源的权限。攻击者可利用此漏洞枚举和读取其他用户存储在平台上的文件数据。