CVE-2025-54338CVE-2025-54338是Desktop Alert PingAlert应用程序服务器中存在的一个高危访问控制漏洞。该漏洞影响版本6.1.0.11至6.1.1.2,允许未经认证的攻击者通过向Application Server发送特制请求来获取用户哈希值。由于该漏洞无需任何认证即可利用,且位于网络可访问位置,因此具有极高的实际威胁性。攻击者可以利用获取的用户哈希进行离线暴力破解或彩虹表攻击,从而获得合法用户的凭据,进一步横向移动到其他系统或获取更高权限。PingAlert作为桌面警报通知系统,通常部署在企业内部网络中,攻击者一旦成功利用此漏洞,将对内部网络安全造成严重威胁。此外,该漏洞的CVSS评分为7.5,属于高危级别,表明其对机密性的影响较高,企业应优先采取修复措施。
该漏洞存在于Desktop Alert PingAlert的Application Server组件中,具体为访问控制机制的实现缺陷。攻击者可以通过构造特定的HTTP请求来绕过身份验证机制,直接访问本应受保护的用户数据接口。漏洞的根本原因在于服务器端对用户请求的权限验证不充分,允许未授权用户获取存储在服务器上的用户哈希信息。攻击者利用此漏洞时,通常需要向Application Server的特定端点发送精心构造的请求,可能涉及路径遍历或参数篡改等技术手段。由于PingAlert系统的Application Server通常以较高权限运行,成功利用后攻击者不仅能获取用户哈希,还可能获得对系统的进一步访问权限。建议管理员检查应用程序服务器的访问日志,查找异常的未授权访问尝试,并考虑实施额外的网络层访问控制措施。