CVE-2025-51682CVE-2025-51682是mJobtime时间管理软件15.7.2版本中的一个严重安全漏洞。该漏洞源于应用程序在客户端侧进行授权检查,而非在服务器端进行验证。攻击者可以通过修改客户端代码绕过权限控制,获得管理员功能的访问权限。此外,攻击者还可以根据客户端代码构造恶意请求,直接调用管理功能,从而实现对系统的完全控制。此漏洞无需任何认证即可被利用,且CVSS评分高达9.8,属于紧急严重级别。攻击者利用此漏洞可窃取敏感数据、修改系统配置、执行任意代码,对企业数据安全造成严重威胁。建议受影响的用户立即升级到最新版本或采取临时缓解措施。
mJobtime 15.7.2版本存在严重的客户端授权绕过漏洞。该应用程序将关键的授权逻辑实现于客户端而非服务器端,这是一个架构层面的严重安全缺陷。具体表现为:1) 权限检查依赖于JavaScript代码和DOM元素的可见性控制,而非服务器端的会话验证;2) 管理功能的前端路由和API调用缺乏服务器端权限校验;3) 攻击者可通过浏览器开发者工具修改DOM元素属性(如移除disabled属性、修改hidden元素)或直接调用隐藏的API端点。漏洞利用过程:首先访问mJobtime管理页面,通过浏览器控制台修改客户端代码以启用被禁用的管理功能;然后基于观察到的API请求格式,构造直接的管理功能调用请求。由于服务器端未验证请求来源的合法性和用户权限,任何未经认证的远程攻击者都可利用此漏洞。攻击成功后可获得完整的管理员权限,执行任意系统操作。