CVE-2025-4320CVE-2025-4320是Birebirsoft Software and Technology Solutions开发的Sufirmam软件中的一个严重安全漏洞。该漏洞被评为CVSS 10.0分,属于CRITICAL级别,是身份验证绕过和弱密码恢复机制的综合体现。攻击者可以利用该漏洞在无需任何认证的情况下绕过系统的身份验证机制,或通过弱密码恢复功能获取未授权访问权限。该漏洞的存在意味着攻击者可以完全控制受影响的系统,获得最高的机密性、完整性和可用性影响。由于该漏洞无需用户交互且可以通过网络远程利用,因此风险极高。值得注意的是,漏洞发现者已经尝试联系厂商进行修复,但截至披露日期,厂商未做出任何回应,这使得该漏洞在野外的风险进一步加剧。
该漏洞主要涉及两个安全缺陷:首先是Authentication Bypass by Primary Weakness(通过主要弱点进行身份验证绕过),其次是Weak Password Recovery Mechanism for Forgotten Password(弱密码恢复机制)。在Sufirmam应用中,身份验证流程存在设计缺陷,攻击者可以通过构造特定的请求参数或利用会话管理漏洞绕过登录验证机制。在密码恢复方面,系统未能实施足够强度的安全验证措施,如缺少账户锁定机制、弱密码重置令牌、可预测的验证流程等。攻击者可以通过自动化工具枚举用户账户,利用薄弱的密码恢复流程重置任意用户密码,最终获得管理员级别的访问权限。由于该漏洞影响版本至23012026,且厂商未响应修复通知,建议用户立即采取临时防护措施。