CVE-2025-27232CVE-2025-27232是Zabbix企业级监控系统中的一个高危安全漏洞。该漏洞允许经过身份验证的Zabbix Super Admin用户通过oauth.authorize操作读取Web服务器上的任意文件,可能导致敏感信息泄露。攻击者利用此漏洞可以获取服务器配置文件、凭据文件、源代码等敏感数据,进而可能进行进一步的攻击活动。Zabbix作为广泛使用的企业级监控解决方案,其Web界面通常部署在企业内部网络或DMZ区域,漏洞的利用需要攻击者具备Super Admin权限,这使得攻击门槛相对较高,但由于Zabbix系统中存储着大量监控数据和配置信息,一旦漏洞被利用,将造成严重的数据泄露风险。该漏洞的CVSS评分为4.9,属于中危级别,主要影响机密性。
该漏洞存在于Zabbix的oauth.authorize操作中,是一个典型的路径遍历(Path Traversal)或文件包含漏洞。攻击者通过构造特殊的请求参数,利用oauth.authorize功能读取服务器文件系统中的任意文件。漏洞的根本原因在于Zabbix在处理OAuth授权请求时,未对用户提供的文件路径进行充分的验证和过滤,导致攻击者可以使用特殊字符(如../)遍历目录结构。在CVSS向量中,攻击复杂度为低(AC:L),表明漏洞利用相对容易;需要高权限(PR:H),说明攻击者必须拥有Zabbix Super Admin账户;网络可达性(AV:N)意味着攻击者可以从远程发起攻击。由于该漏洞不影响系统完整性和可用性(I:N/A:N),主要风险集中在机密性(C:H)方面。攻击者可能利用此漏洞读取/etc/passwd、Zabbix配置文件、数据库连接信息、日志文件等敏感资源。