CVE-2025-58122CVE-2025-58122是Checkmk监控软件中的一个权限验证不足漏洞。该漏洞存在于Checkmk 2.4.0版本中,在2.4.0p16之前的版本均受影响。漏洞的根本原因是系统对REST API端点的权限验证不充分,允许低权限用户通过REST API接口修改通知参数(notification parameters)。攻击者利用此漏洞可以在不需要高权限的情况下,修改系统通知配置,可能导致未授权的操作执行或敏感信息泄露。低权限用户原本应被限制在特定的操作范围内,但由于权限验证逻辑存在缺陷,他们能够访问和修改本应仅限管理员操作的API端点。这不仅破坏了系统的访问控制模型,还可能成为进一步攻击的跳板,例如通过修改通知配置来窃取敏感监控数据或执行恶意操作。
该漏洞属于Broken Access Control(访问控制失效)类型,具体表现为CWE-284(不充分的权限验证)。漏洞存在于Checkmk的REST API组件中,当低权限用户通过API发送修改通知参数的请求时,系统未能正确验证用户是否具有相应的修改权限。攻击者可以通过构造特定的REST API请求,将HTTP方法设置为修改操作(如PUT或POST),并指定目标通知参数。由于服务端仅检查了用户的基本登录状态,而未对操作权限进行细粒度验证,导致低权限用户能够成功修改本应受保护的通知配置。攻击者可能利用此漏洞修改通知脚本路径、通知接收人邮箱或其他通知相关参数,进而可能导致命令注入(如果通知脚本路径可被控制)或信息泄露(通过修改通知目标获取监控数据)。