CVE-2025-22173CVE-2025-22173是Atlassian Jira Align产品中的一个授权绕过漏洞。该漏洞允许低权限用户访问本应需要更高权限才能访问的API端点,从而导致敏感信息泄露。具体表现为,低级别用户能够查看特定的sprint数据,而这些数据按照正常权限设计应该被限制访问。漏洞的CVSS评分为4.3,属于中等严重程度,主要影响系统的机密性。攻击者无需特殊工具,仅需使用合法账户的低权限凭证即可利用此漏洞。由于该漏洞涉及权限验证机制的不完善,建议管理员及时关注官方补丁并评估访问控制策略。
该漏洞存在于Jira Align的API权限验证逻辑中。系统对某些敏感端点(如sprint相关数据)的访问控制检查不完整,导致具有基本登录权限的用户能够通过构造特定请求访问受限资源。攻击者可以使用标准用户账户,通过直接调用相关API路径获取本应被保护的sprint信息。漏洞利用的关键在于API未正确验证用户角色与请求资源的权限对应关系。低权限用户通过Burp Suite等工具拦截正常请求,并修改API路径或参数即可触发越权访问。泄露的信息量较小,但可能包含项目进度、团队规划等敏感业务数据。