CVE-2025-54459CVE-2025-54459是Hospital Manager后端服务中的一个高危信息泄露漏洞。在2025年9月19日之前,该应用的ASP.NET追踪端点/trace.axd在没有任何认证保护的情况下对外暴露。攻击者无需任何权限即可直接访问该端点,获取系统运行期间的详细追踪信息。这些信息包括但不限于:请求元数据、会话标识符、授权头信息、服务器变量以及内部文件路径等敏感数据。攻击者可以利用泄露的会话ID和授权信息进行会话劫持或权限提升攻击,同时内部路径信息有助于进一步探测系统架构和寻找其他漏洞。此漏洞属于OWASP Top 10中的敏感数据泄露类别,CVSS评分7.5,属于高危漏洞。由于该漏洞影响医疗系统,且无需认证即可利用,因此具有极高的实际威胁性。
该漏洞源于ASP.NET应用程序的调试追踪功能配置不当。ASP.NET框架提供了trace.axd端点用于开发阶段调试,正常情况下应当仅在本地开发环境中启用。然而Hospital Manager Backend Services在生产环境中未禁用该功能且未添加任何认证机制。攻击者通过构造简单的HTTP GET请求访问/trace.axd端点,即可获取当前应用的所有活动请求记录。每条追踪记录包含完整的HTTP请求头(如Cookie、Authorization)、请求参数、服务器环境变量(包含物理路径、服务器版本等)、以及应用程序的执行状态信息。攻击者可以利用这些信息进行进一步的攻击,例如通过会话ID进行会话劫持,或利用内部文件路径进行本地文件包含攻击。漏洞的技术根源在于web.config配置文件中缺少对trace.axd端点的访问控制设置。