CVE-2025-41014CVE-2025-41014是TCMAN GIM v11版本中存在的一个高危用户枚举漏洞。该漏洞位于Web服务的'/WS/PDAWebService.asmx'端点,攻击者可以通过'pda:username'参数配合'Soapaction GetLastDatePasswordChange'操作,在无需任何认证的情况下探测系统中是否存在特定用户。漏洞CVSS评分达到7.5分,属于高危级别,主要威胁系统的机密性。由于该漏洞允许攻击者枚举有效用户名,这为后续的暴力破解攻击、钓鱼攻击或社会工程攻击提供了重要的信息基础。攻击者可以通过自动化脚本快速遍历大量用户名,从而构建系统的用户画像,进而发起更具针对性的攻击。漏洞由西班牙国家网络安全研究所(INCIBE-CERT)协调发现并披露。
该漏洞属于典型的用户枚举(User Enumeration)类型,存在于TCMAN GIM v11的PDA WebService组件中。漏洞利用依赖于SOAP Web服务的'GetLastDatePasswordChange'操作,攻击者通过向'/WS/PDAWebService.asmx'端点发送特制的SOAP请求,在请求中包含'pda:username'参数来指定待检测的用户名。系统会根据该用户名是否存在返回不同的响应:有效用户会返回密码最后修改时间等敏感信息,而无效用户则会返回错误响应或不同的状态码。攻击者通过分析响应差异即可确定目标用户是否存在于系统中。由于该接口无需任何身份认证即可访问,且响应差异明显,使得攻击者可以自动化大规模用户枚举。建议通过混淆响应信息、实现速率限制、引入账户锁定机制以及强制多因素认证来防御此类攻击。