CVE-2025-41066CVE-2025-41066是Horde Groupware v5.2.22版本中存在的一个用户枚举漏洞。该漏洞允许未经认证的攻击者通过向服务器发送特制的HTTP请求来确定系统中是否存在有效用户账户。漏洞源于'/imp/attachment.php'端点对用户输入验证不充分,攻击者可通过观察服务器响应差异(是否存在文件下载)来判断指定用户是否存在于系统中。此漏洞属于信息泄露类安全问题,虽然不直接导致数据篡改或系统控制,但可被用于后续针对性攻击,如密码喷洒攻击、钓鱼攻击或社会工程学攻击。攻击者利用此漏洞可高效地枚举系统中所有有效用户名,为进一步入侵奠定基础。
该漏洞的技术原理在于Horde Groupware的'/imp/attachment.php'脚本对请求参数'id'和'u'的处理逻辑存在差异。当攻击者构造包含目标用户标识的请求时,服务器会根据用户是否存在返回不同的响应:
1. 用户存在情况:服务器返回HTTP 200状态码,并触发空文件下载响应,Content-Disposition头包含attachment字段。
2. 用户不存在情况:服务器不返回任何下载内容,或返回错误响应。
这种响应差异使得攻击者可以通过自动化工具批量测试用户名字典,快速枚举系统中所有有效账户。漏洞利用无需任何认证凭证,攻击者可直接通过互联网发起请求。CVSS 3.1向量AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N表明该漏洞具有网络可利用性、低复杂性、无权限要求、无需用户交互的特征,对机密性有轻微影响。