CVE-2025-52670CVE-2025-52670是Revive Adserver中的一个严重授权缺失漏洞。该漏洞存在于5.5.2、6.0.1及更早版本中,由于系统未正确实施授权检查机制,导致低权限用户可以删除系统中其他用户账户拥有的横幅广告(banners)。攻击者只需拥有基本账户权限,无需特殊 privileges,即可利用此漏洞对其他用户的横幅内容进行未授权删除操作,对系统数据的完整性和业务连续性造成严重影响。此漏洞的CVSS评分为6.5,属于中等严重级别,主要影响在于完整性方面的高风险。
该漏洞属于经典的CWE-862(授权缺失)类型。在Revive Adserver的广告管理模块中,系统在处理横幅删除请求时,未充分验证当前登录用户与目标横幅的所属关系。攻击者可以通过构造特定的HTTP请求,指定其他用户创建的横幅ID,系统后端未能正确检查当前用户是否具有该横幅的删除权限。具体攻击场景:攻击者登录系统后,遍历获取系统中存在的横幅ID列表,然后使用目标横幅ID发送删除请求,由于后端缺少owner验证逻辑,请求将被成功执行。此漏洞的利用不需要复杂的攻击技术,攻击复杂度低(AC:L),且无需用户交互(UI:N),对系统安全构成实质性威胁。