CVE-2025-43017CVE-2025-43017是HP ThinPro 8.1操作系统中系统管理应用程序的一个严重安全漏洞,CVSS评分高达9.8分(满分10分)。该漏洞存在于HP ThinPro 8.1的系统管理组件中,攻击者可利用该漏洞绕过用户身份验证机制,冒充合法用户访问系统资源或执行未授权操作。漏洞根源在于应用程序未能正确验证用户的真实身份标识,允许攻击者在未提供有效凭证的情况下获取敏感功能访问权限。由于该漏洞无需认证即可利用(PR:N),且可通过网络远程触发(AV:N),加上对机密性、完整性和可用性均造成严重影响(C:H/I:H/A:H),因此被评定为严重(CRITICAL)级别。HP已于2025年10月28日发布安全公告,并推出HP ThinPro 8.1 SP8版本修复此漏洞。所有使用受影响版本的用户应立即采取更新措施,以防止潜在的安全风险。
HP ThinPro 8.1系统管理应用程序在处理用户身份验证时存在逻辑缺陷。应用程序未能正确验证用户的真实身份标识(true id),导致攻击者可以通过构造特定的请求参数或会话标识来绕过身份验证流程。具体而言,当用户尝试访问系统管理功能时,应用程序会检查会话状态,但由于验证逻辑不完整,攻击者可以操纵请求中的用户标识字段,使其被错误地识别为已认证用户。该漏洞属于Web应用安全中的身份验证绕过类漏洞,类似于OAuth 2.0配置错误或JWT令牌验证缺陷。攻击者无需获取任何有效凭证,仅需发送精心构造的HTTP请求即可触发漏洞。成功利用此漏洞后,攻击者可以访问管理员功能、执行系统命令、修改配置设置或窃取敏感数据。由于HP ThinPro常用于企业环境和瘦客户端部署,该漏洞可能影响大量终端设备的安全。