CVE-2025-27236CVE-2025-27236是Zabbix监控系统中存在的一个中等严重性的信息泄露漏洞。该漏洞于2025年10月3日由Zabbix安全团队([email protected])披露,CVSS 3.1评分为6.5分。该漏洞的核心问题在于Zabbix API的用户搜索功能存在权限控制缺陷。普通Zabbix用户可以通过API搜索其所属用户组中的其他用户,并且能够通过select字段指定返回那些该用户本身无权查看的敏感字段信息。这种设计缺陷导致低权限用户能够通过API数据挖掘的方式获取到本不应访问的用户字段值,从而造成敏感信息的未授权泄露。漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N,表明该漏洞可通过网络远程利用,攻击复杂度低,仅需要低权限用户认证,无需用户交互,对机密性影响为高,但对完整性和可用性没有影响。该漏洞已在Zabbix官方的问题追踪系统中记录为ZBX-27060,Zabbix官方已发布相应的安全补丁修复此问题。
该漏洞的技术原理在于Zabbix API的user.get方法在处理select参数时未正确执行权限校验。当用户调用user.get API方法搜索用户组内的其他用户时,可以通过select参数指定需要返回的字段,例如selectRole、selectMediatypes、selectUsrgrps等。正常情况下,系统应该根据调用者的权限级别过滤返回的字段,仅返回该用户有权查看的字段信息。然而,由于权限校验逻辑的缺陷,系统未对select参数中请求的字段进行充分的访问控制检查,导致返回了包含敏感信息的完整用户数据。攻击者只需拥有一个有效的普通Zabbix用户账户,即可在认证后通过构造特定的API请求,利用user.get方法的select参数枚举并提取其他用户的敏感字段值。利用方式如下:首先使用普通用户凭据登录Zabbix获取认证token,然后通过user.get方法并指定select参数为需要获取的敏感字段(如电话、邮箱、角色信息等),即可获取同用户组内其他用户的敏感信息。