CVE-2025-59923CVE-2025-59923是Fortinet FortiAuthenticator中存在的一个访问控制不当漏洞。该漏洞影响FortiAuthenticator 6.6.0至6.6.6版本、6.5所有版本、6.4所有版本以及6.3所有版本。漏洞允许已认证的攻击者(至少具有只读管理员权限)通过精心构造的请求获取其他管理员的 messaging services 凭据。由于攻击者只需要最低只读管理员权限即可利用此漏洞,因此大大降低了攻击门槛。CVSS评分仅为2.7,属于低危级别,但仍可能导致敏感凭据信息泄露,对系统安全性构成潜在威胁。攻击者利用此漏洞可获取其他管理员的凭据信息,可能用于进一步横向移动或权限提升攻击。
该漏洞属于不安全的直接对象引用(IDOR)或访问控制配置缺陷类型。在FortiAuthenticator的API或Web界面中,系统未能正确验证当前认证用户是否有权访问其他管理员的messaging services凭据数据。具体来说,当具有只读管理员权限的用户发起针对特定资源ID的请求时,系统直接返回了该资源关联的其他管理员凭据信息,而未进行充分的权限校验。攻击者可以通过遍历资源ID或分析API响应来获取其他管理员的敏感凭据数据。这种访问控制缺陷使得低权限用户能够访问本应仅限高权限管理员查看的敏感信息,可能导致凭据泄露和后续攻击。