CVE-2025-53950CVE-2025-53950是Fortinet FortiDLP Agent中Outlookproxy插件存在的一个隐私信息泄露漏洞(Privacy Violation),CWE编号为CWE-359。该漏洞影响运行在MacOS和Windows操作系统上的FortiDLP Agent组件,具体涉及Outlook邮件代理插件模块。FortiDLP(Data Loss Prevention,数据防泄漏)是Fortinet公司推出的一款企业级数据防泄漏解决方案,其Agent端通常部署在终端用户设备上,用于监控和保护敏感数据。
该漏洞的CVSS 3.1评分为5.5分,属于中等严重级别。其CVSS向量为CVSS:3.1/AV:L/AC:L/PR:H/UI:R/S:C/C:H/I:N/A:N,表示该漏洞的攻击向量为本地(AV:L),攻击复杂度低(AC:L),需要高权限(PR:H),需要用户交互(UI:R),作用域发生变化(S:C),对机密性影响高(C:H),对完整性和可用性无影响(I:N/A:N)。
该漏洞可能允许经过认证的管理员(authenticated administrator)收集当前用户的电子邮件信息。这意味着在多用户环境中,一个具有管理员权限的用户可能能够访问其他用户的邮件数据,从而导致敏感信息的未授权泄露。虽然该漏洞需要管理员权限和用户交互才能触发,但在企业环境中,如果管理员账户被滥用或被攻击者控制,可能导致大规模的用户隐私数据泄露。该漏洞由Fortinet产品安全事件响应团队(PSIRT)发现并报告,披露日期为2025年10月16日。
FortiDLP Agent的Outlookproxy插件是Fortinet数据防泄漏解决方案中的一个组件,负责监控和管理Microsoft Outlook邮件客户端的邮件数据流。该插件运行在终端用户的设备上(MacOS或Windows),作为邮件代理拦截和检查Outlook的邮件内容,以检测潜在的敏感数据泄漏。
该漏洞的核心问题在于Outlookproxy插件未能正确实施访问控制策略,导致存在权限提升和信息泄露的风险。具体而言,经过认证的管理员用户可以通过特定的操作(需要用户交互UI:R)触发该漏洞,从而收集当前登录用户的电子邮件信息。这违反了最小权限原则和数据隔离原则。
从CVSS向量分析,攻击者需要具备本地访问权限(AV:L)并且拥有管理员权限(PR:H),同时需要目标用户的某种交互(UI:R)。作用域变化(S:C)表明漏洞的影响范围超出了其原本的安全上下文,可能影响到其他安全域。机密性影响高(C:H)意味着该漏洞可导致敏感邮件内容的大量泄露,但对系统完整性和可用性没有直接影响。
攻击场景通常涉及:攻击者以管理员身份登录到共享设备或企业终端,利用Outlookproxy插件的权限检查缺陷,通过特定的API调用或配置操作绕过正常的访问控制,从而读取当前活动用户的Outlook邮件数据。