CVE-2025-27919CVE-2025-27919是AnyDesk软件中的一个高危安全漏洞,CVSS评分达到8.2分。该漏洞存在于AnyDesk 9.0.4及之前版本中,攻击者可以利用远程连接功能,在拥有"Control my device"(控制我的设备)权限的情况下,绕过正常的安全确认流程,直接修改远程AnyDesk的设置,并为Full Access配置文件创建新密码。由于整个过程无需受害者确认,攻击者可以在后续连接时直接使用新设置的密码,无需经过正常的远程控制授权确认流程,即可获得对目标设备的完全控制权限。该漏洞的发现源于安全研究人员Vojtěch Krejsa在CTU Czech Technical University的论文研究,漏洞的成功利用将导致受害者设备被攻击者完全控制,造成严重的机密性损失和潜在的完整性破坏。
该漏洞属于权限绕过和权限提升类安全问题。在AnyDesk的远程控制功能设计中,当用户A远程连接到用户B的设备时,用户B需要确认"Control my device"权限请求。然而,由于AnyDesk在处理Full Access配置文件时存在权限验证缺陷,具有远程控制权限的攻击者可以绕过确认机制,直接调用AnyDesk的内部API或配置文件修改接口。具体来说,攻击者利用远程会话中获得的控制权限,发送特制的配置修改请求到目标AnyDesk实例,该请求绕过了标准的用户交互确认流程,直接为Full Access profile设置一个新的密码。由于Full Access profile拥有最高权限,攻击者获取该密码后,即可在后续连接中以Full Access身份重新连接,无需再次请求受害者确认,从而实现对目标设备的长期完全控制。攻击者还可以修改AnyDesk的安全设置,如禁用双因素认证提示等。