CVE-2025-58079CVE-2025-58079是desknet's NEO协作办公平台AppSuite组件中的一个安全漏洞,属于备用路径保护不当(Improper Protection of Alternate Path,CWE-424)类漏洞。该漏洞由JPCERT/CC的vultures团队发现并报告,CVSS 3.0评分为4.3分,属于中危级别漏洞。
desknet's NEO是由日本ネオジャパン(Neo Japan)公司开发的一款综合性企业协作办公平台,广泛应用于日本企业的日常办公场景,包括日程管理、文档共享、工作流、门户(Portal)等多种功能。AppSuite是desknet's NEO中的一项扩展功能模块,允许管理员和用户在门户页面上添加和配置各种应用程序组件(小部件),以实现个性化的门户页面定制。
该漏洞存在于AppSuite的应用创建流程中,由于系统未能充分保护备用路径(Alternate Path),拥有低权限认证用户(PR:L)的攻击者可以通过非预期的途径绕过安全检查,创建恶意的AppSuite应用程序。这些恶意应用程序一旦部署到门户页面中,可能会对系统的完整性造成影响。
根据CVSS向量分析,该漏洞的网络攻击向量为AV:N(网络),攻击复杂度为AC:L(低),所需权限为PR:L(低权限),无需用户交互(UI:N),对机密性无影响(C:N),对完整性有低影响(I:L),对可用性无影响(A:N)。该漏洞已被披露在JVN(Japan Vulnerability Notes)平台上,编号为JVN90757550,官方已发布相应的安全公告和修复版本。
该漏洞的核心问题在于AppSuite组件对备用路径(Alternate Path)的保护不当。备用路径保护不当(CWE-424)是指系统在设计时未能充分考虑到某些非标准或备用的访问路径,导致安全控制措施可以被绕过。
在desknet's NEO的AppSuite功能中,正常的应用创建流程应包含严格的安全检查和权限验证。然而,由于代码层面的逻辑缺陷,攻击者可以通过以下技术手段利用该漏洞:
1. **备用路径访问**:攻击者利用系统未受保护的备用API端点或隐藏参数,直接调用应用创建功能,绕过正常的安全验证流程。
2. **权限提升**:拥有低权限账户的攻击者(PR:L)通过备用路径,可以执行通常仅限管理员或高权限用户才能执行的操作——创建AppSuite应用程序。
3. **恶意应用注入**:攻击者创建包含恶意代码或恶意链接的AppSuite应用程序,当其他用户访问含有该应用的门户页面时,可能受到钓鱼攻击、恶意脚本执行或其他安全威胁。
4. **完整性破坏**:由于该漏洞影响系统的完整性(I:L),恶意应用的创建可能导致门户页面被篡改,影响正常使用并可能进一步传播攻击。
该漏洞的利用条件相对简单:攻击者仅需拥有desknet's NEO的低权限账户,通过网络远程访问系统即可尝试利用,无需用户交互配合。漏洞利用成功后,攻击者能够在系统中植入恶意AppSuite应用,对系统完整性构成威胁。