CVE-2025-53922CVE-2025-53922是Galette会员管理系统中的一个访问控制绕过漏洞。Galette是一款面向非营利组织的会员管理Web应用程序。漏洞存在于1.1.4版本至1.2.0之前的版本中,允许已登录的群组管理员(Group Manager)绕过系统对 Contributions(捐款)和 Transactions(交易)的预期访问限制。这意味着具有特定权限的用户可能访问、修改或删除其本不应该有权限操作的财务相关数据。该漏洞的CVSS评分为4.9,属于中等严重程度,主要影响系统的数据完整性和访问控制机制。攻击者需要拥有群组管理员账户才能利用此漏洞,这降低了漏洞的利用门槛但也限制了潜在攻击者的范围。
该漏洞属于典型的访问控制绕过(Authorization Bypass)类型。在Galette系统中,群组管理员被授予管理特定群组成员和部分功能的权限。然而,系统在实现对 Contributions 和 Transactions 的访问控制检查时存在缺陷,允许已认证的群组管理员绕过预定义的权限边界。具体来说,当群组管理员尝试访问其他用户或群组的财务数据时,系统未能正确验证请求者是否具有相应的访问权限。攻击者只需拥有一个有效的群组管理员账户,即可利用此漏洞访问敏感财务信息或执行未授权的操作。由于CVSS向量中完整性影响为高(Integrity: High),攻击者可能能够修改或删除系统中的财务记录,对组织的数据完整性造成严重影响。修复版本1.2.0通过加强权限验证逻辑来解决此问题。