CVE-2025-49641CVE-2025-49641是Zabbix监控系统中的一个权限绕过漏洞。该漏洞允许没有任何Monitoring -> Problems(监控->问题)视图权限的普通Zabbix用户,通过调用problem.view.refresh操作来获取当前活动问题的列表信息。这是一种典型的权限控制失效漏洞(Broken Access Control),违反了Zabbix的访问控制策略,导致低权限用户能够访问其本不应看到的数据。Zabbix作为广泛使用的开源网络监控解决方案,被大量企业用于监控IT基础设施的运行状态,其中包含大量敏感的系统信息和告警数据。该漏洞的CVSS评分为4.3分,属于中等严重级别。虽然该漏洞不会直接导致系统完整性或可用性受损,但会泄露监控系统中存储的敏感问题信息,可能为攻击者提供有关目标系统配置、运行状态和潜在安全问题的情报,从而辅助后续攻击行为。该漏洞由[email protected]团队发现并报告,体现了Zabbix安全团队对产品安全的持续关注。
该漏洞的核心问题在于Zabbix前端对problem.view.refresh操作的权限校验不充分。在正常的设计逻辑中,当用户没有Monitoring -> Problems视图的访问权限时,前端应该拒绝该用户调用与问题视图相关的所有操作,包括problem.view.refresh。然而,漏洞版本的实现中,problem.view.refresh操作的权限检查逻辑存在缺陷,仅校验了用户是否已登录,而未校验用户是否具有相应的视图访问权限。攻击者只需要拥有一个有效的Zabbix普通用户账号(无需任何特殊权限),即可通过构造特定的HTTP请求调用problem.view.refresh接口,绕过前端UI层面的权限限制,直接从后端获取当前所有活动问题的详细信息。这些信息通常包括问题名称、严重程度、受影响的触发器、主机名称、问题发生时间等。攻击向量为网络攻击(AV:N),攻击复杂度低(AC:L),需要低权限认证(PR:L),无需用户交互(UI:N),对机密性有低影响(C:L),对完整性和可用性无影响(I:N/A:N)。