CVE-2025-47699CVE-2025-47699是 Gallagher Command Centre Server 中 Morpho 集成模块存在的一个严重安全漏洞,CVSS评分高达9.9(严重级别)。该漏洞属于CWE-497类别,即"敏感系统信息暴露给未授权控制范围"。漏洞源于Morpho集成模块在访问控制验证方面存在缺陷,允许已认证的操作员(即使仅具有有限的站点权限)访问和修改关键的Morpho设备配置。攻击者可以利用此漏洞绕过正常的权限检查,对本地部署的Morpho门禁设备进行未经授权的关键更改,包括修改安全策略、访问控制规则等敏感配置。由于CVSS向量显示攻击复杂度低且无需用户交互,远程攻击者可以在短时间内完成漏洞利用,对企业物理安全基础设施造成严重威胁。此漏洞影响多个版本的Command Centre Server,从8.90及更早版本到9.30版本均受影响。
该漏洞存在于Gallagher Command Centre Server的Morpho集成功能模块中,具体是访问控制验证机制存在缺陷。在正常情况下,系统应根据操作员的站点权限严格限制其对Morpho设备的访问和操作权限。然而,由于权限检查逻辑不完善,具有低权限(如只读或基础操作权限)的认证操作员能够通过构造特定的API请求或利用系统功能,访问本应需要更高权限才能访问的Morpho设备管理接口。攻击者可以利用此漏洞执行以下操作:1) 读取Morpho设备配置信息,包括网络设置、认证凭据等敏感数据;2) 修改Morpho设备的访问控制策略;3) 更改与Morpho设备关联的用户权限和门禁规则。由于该漏洞位于服务器端且可通过网络利用,攻击者无需在目标网络内部即可发起攻击。漏洞利用的关键在于正确识别和构造能够绕过权限检查的请求路径。