CVE-2025-49145Combodo iTop是一款开源的基于Web的IT服务管理(ITSM)工具。在2.7.13和3.2.2之前的版本中存在严重的安全漏洞,允许具有webhook创建权限的高权限用户(主要是管理员)执行危险的数据库操作,包括完全删除数据库。该漏洞的根本原因在于webhook回调签名验证机制不足,攻击者可以利用这一缺陷绕过安全检查,对系统造成严重破坏。由于CVSS评分达到8.7,属于高危漏洞,攻击复杂度低且无需用户交互,攻击者可以在短时间内完成数据库删除操作,导致服务中断和数据丢失。建议受影响的用户立即升级到修复版本,并审查webhook配置权限。
该漏洞属于访问控制不当导致的权限滥用问题。在iTop的webhook功能实现中,系统未能充分验证回调请求的签名,导致具有webhook创建权限的认证用户可以构造恶意请求来执行数据库删除操作。具体来说,攻击者需要具备以下条件:1)拥有创建webhook的权限(通常是管理员角色);2)能够访问webhook配置界面;3)了解webhook回调机制的工作原理。攻击者通过在webhook配置中注入恶意参数或利用回调签名验证不足的缺陷,可以触发数据库删除操作。由于该操作需要高权限,攻击者必须是认证用户,这限制了攻击的潜在范围,但一旦成功,将造成不可逆的数据损失。修复版本通过加强回调签名验证来防止此类攻击。