CVE-2025-40897该漏洞存在于Nozomi Networks产品的威胁情报功能中。由于系统未对只读权限用户强制执行特定的访问限制,导致经过身份验证的低权限用户可执行管理操作。攻击者可利用此漏洞修改规则配置或影响系统可用性,对系统的完整性和可用性造成严重影响。
该漏洞源于服务器端对用户权限校验的逻辑缺陷。在受影响版本中,威胁情报模块的接口虽然依赖身份验证,但在处理修改配置等敏感请求时,未能正确区分“只读用户”与“管理员用户”的权限边界。攻击者首先以只读用户身份登录系统,获取合法的会话令牌。随后,攻击者通过向管理员API端点发送特制的HTTP请求(如POST或PUT请求),携带该令牌提交包含恶意配置的Payload。由于后端仅验证了令牌的有效性(即用户已登录),而未验证用户角色是否具备写入权限,请求被成功处理。这导致非授权的规则更改,破坏了完整性(I:H)和可用性(A:H)。