CVE-2025-59111CVE-2025-59111是Windu CMS中发现的一个访问控制失效漏洞。该漏洞存在于用户编辑功能中,允许恶意攻击者通过发送特定的GET请求,绕过正常的图形用户界面限制,删除超级管理员账户。正常情况下,即使具有特权权限的用户也无法通过GUI删除超级管理员,但攻击者可以利用此漏洞实现这一操作。该漏洞的危险之处在于它允许低权限攻击者(具有管理员权限)删除最高权限的超级管理员账户,可能导致整个CMS系统的管理控制权被完全接管。漏洞影响范围主要针对Windu CMS 4.1版本,攻击复杂度低,无需用户交互即可实现。
该漏洞属于OWASP Top 10中的访问控制失效类别。Windu CMS 4.1版本在处理用户编辑和删除请求时,缺少对超级管理员保护机制的服务器端验证。攻击者只需要发送一个精心构造的GET请求到用户编辑接口,指定要删除的用户ID和删除操作,即可绕过前端GUI的限制检查。具体来说,系统在/api/user/edit或类似的端点上,未正确验证当前用户是否具有删除超级管理员的权限,也没有检查目标用户是否为超级管理员角色。攻击者可以通过枚举用户ID来定位超级管理员账户,然后直接发送删除请求完成攻击。这种直接对象引用(IDOR)的变体利用方式简单直接,攻击者无需复杂的工具或技术即可实现。修复后的版本4.1 build 2250在服务器端增加了权限验证逻辑,确保只有更高权限的管理员才能执行此类敏感操作。