CVE-2025-54303CVE-2025-54303是Thermo Fisher公司Torrent Suite软件中的一个严重默认凭证漏洞。该漏洞存在于Django应用程序5.18.1版本中,系统默认部署时使用了一个名为ionadmin的管理员账户,其密码被硬编码为"ionadmin"并作为Django ORM API的fixture数据存储在代码库中。虽然用户手册中建议用户更改默认凭证,但系统并未强制执行默认管理账户的密码修改策略。这导致许多部署实例可能保留了默认凭证,攻击者可以通过该默认账户直接登录系统并获得完整的管理员权限。由于CVSS评分高达9.8,且攻击者无需任何认证即可远程利用该漏洞,因此该漏洞对互联网上的暴露系统构成了极高的安全风险。攻击者成功利用此漏洞后,可以完全控制Torrent Suite系统,访问敏感的基因测序数据、执行任意操作、甚至可能横向移动到其他关联系统。
该漏洞的根本原因在于Thermo Fisher Torrent Suite的Django应用程序在构建和部署时,将默认的管理员账户凭证(ionadmin/ionadmin)以Django fixture的形式存储在代码仓库中。这些凭证数据通过Django ORM的fixtures加载机制被写入数据库,用于初始化系统默认账户。由于该凭证未被强制要求在首次部署后修改,且缺乏密码复杂度策略强制,攻击者可以通过以下方式利用此漏洞:1) 扫描暴露在互联网上的Torrent Suite实例(通常监听特定端口);2) 尝试使用ionadmin/ionadmin凭证进行HTTP Basic Auth或表单认证;3) 成功认证后获得Django管理后台访问权限,进而执行任意代码、修改系统配置或导出敏感数据。由于该应用基于Django框架,攻击者还可能利用Django管理后台的功能进一步提升权限或持久化控制。该漏洞属于OWASP Top 10中的"A07:2021 - Identification and Authentication Failures"类别。