CVE-2025-47411CVE-2025-47411是Apache StreamPipes中的一个高危安全漏洞,CVSS评分达到8.1。该漏洞存在于用户ID创建机制中,允许拥有合法非管理员账户的攻击者利用此漏洞将现有用户的用户名与管理员用户名进行交换,从而获得应用程序的管理控制权。攻击者通过操纵JWT令牌可以实现权限提升,导致数据篡改、未授权访问等严重安全问题。此漏洞影响Apache StreamPipes 0.97.0及之前版本,官方已在0.98.0版本中修复此问题。鉴于该漏洞可通过网络远程利用且不需要高权限,建议用户尽快升级到最新版本以消除安全风险。
Apache StreamPipes的用户ID创建机制存在安全缺陷,攻击者可以操纵用户注册或更新过程中的用户标识符。具体来说,攻击者利用一个合法但低权限的账户,通过修改请求中的用户ID参数,将自己的用户名与管理员用户名进行交换。系统在校验JWT令牌时,由于用户名映射存在问题,攻击者可以使用被交换的管理员身份进行认证,从而获得完整的管理员权限。攻击者利用此权限可以访问敏感数据、修改系统配置、植入后门或进行横向移动。漏洞的核心问题在于用户身份验证与授权检查过程中缺乏严格的用户身份校验机制,导致攻击者可以通过ID manipulation绕过安全限制。