CVE-2025-27225CVE-2025-27225是位于TRUfusion Enterprise软件中的一个高危信息泄露漏洞。该漏洞存在于7.10.4.0及之前版本中,由于应用程序错误配置,导致/trufusionPortal/jsp/internal_admin_contact_login.jsp端点可以被未经认证的互联网用户直接访问。攻击者无需任何凭据即可访问该敏感管理端点,从而获取系统内部敏感信息,包括但不限于个人身份信息(PII)、管理员联系方式、系统配置详情等机密数据。此漏洞的CVSS评分达到7.5分,属于高危级别,主要威胁系统的机密性。由于该漏洞允许未认证访问,攻击门槛极低,任何能够访问互联网的用户都可能成为潜在攻击者。敏感信息的泄露可能导致进一步的社会工程攻击、数据滥用或其他连锁安全事件,对企业和个人用户的数据安全构成严重威胁。
TRUfusion Enterprise是一款企业级B2B供应链集成软件,由Rocket Software开发。该漏洞源于应用程序对内部管理端点的访问控制配置不当。具体来说,/trufusionPortal/jsp/internal_admin_contact_login.jsp这个管理接口本应仅对授权管理员开放,但由于访问控制机制缺失,攻击者可以直接通过HTTP请求访问该端点。攻击者只需要构造特定的URL请求,例如:GET /trufusionPortal/jsp/internal_admin_contact_login.jsp,即可无需任何认证获取返回的敏感信息。该响应内容通常包含管理员联系信息、系统内部配置参数、可能的其他PII数据等。由于该漏洞存在于认证机制之前,攻击者可以在未登录状态下直接利用此漏洞。这种设计缺陷使得攻击者可以批量扫描和收集目标系统的敏感信息,为后续更复杂的攻击奠定基础。漏洞的利用不依赖于任何特殊工具或技术,仅需基本的HTTP请求能力即可完成。