CVE-2025-15406CVE-2025-15406是PHPGurukul在线课程注册系统中的一个高危安全漏洞,存在于该系统的3.1及之前版本中。该漏洞属于OWASP Top 10 2021中的A01:2021-Broken Access Control类别,其根本原因在于系统对某些关键功能的访问控制验证不足,导致低权限用户可以在未经适当授权的情况下执行受限操作或访问敏感数据。攻击者利用此漏洞无需特殊权限,仅需拥有普通用户账号即可通过构造特定请求绕过访问控制机制,非法获取管理员权限或执行越权操作。该漏洞CVSS 3.1评分为6.3,属于中等严重程度,但由于攻击复杂度低且无需用户交互,可被远程利用,对系统的机密性、完整性和可用性均造成一定影响。目前该漏洞的利用代码已在公开渠道发布,建议受影响用户立即采取修复措施。
该漏洞存在于PHPGurukul Online Course Registration系统的身份验证和会话管理模块中。系统未能对用户请求进行充分的权限验证,特别是在处理用户角色和访问级别的逻辑中存在缺陷。攻击者可以通过以下方式利用此漏洞:1) 使用低权限账号登录系统;2) 通过分析请求参数和端点,识别出缺乏服务端权限检查的功能模块;3) 修改请求中的用户ID、角色参数或会话令牌,冒充其他用户或管理员身份;4) 发送构造的HTTP请求直接访问管理功能或修改他人数据。由于系统在后端未正确实现基于角色的访问控制(RBAC),导致即使前端UI隐藏了某些功能入口,攻击者仍可直接调用后端API实现越权操作。漏洞影响范围涵盖用户资料管理、课程管理、订单处理等多个功能模块。