CVE-2025-60291eTimeTrackLite Web是一款企业级时间追踪和考勤管理系统。2025年10月27日披露的CVE-2025-60291漏洞影响该产品12.0版本(20250704及之前)。该漏洞源于系统存在严重的权限控制缺陷,攻击者无需任何认证凭据即可访问特定的敏感路由接口。通过这些未授权访问路径,攻击者能够修改数据库连接配置,可能导致以下严重后果:1)窃取数据库中存储的敏感员工信息、考勤记录和企业数据;2)破坏数据完整性,篡改或删除系统记录;3)进一步横向移动,通过数据库服务器渗透其他内部系统;4)造成服务中断,影响企业正常考勤管理。由于该漏洞CVSS评分高达9.1分(满分10分),属于极其严重的安全威胁,建议受影响用户立即采取修复措施。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control(访问控制失效)类别。具体技术细节如下:
1. 漏洞位置:eTimeTrackLite Web的特定路由端点存在权限验证缺失
2. 漏洞成因:开发人员在实现某些管理功能路由时,未正确配置访问控制列表(ACL)或会话验证机制,导致这些接口对匿名用户开放
3. 利用方式:攻击者通过构造特定的HTTP请求,直接访问受保护的配置管理路由,如数据库连接参数配置页面
4. 攻击流程:
- 攻击者识别目标eTimeTrackLite Web服务器
- 使用自动化工具扫描发现未授权可访问的路由
- 直接向敏感端点发送修改数据库配置的请求
- 系统执行配置更新操作,将恶意数据库连接指向攻击者控制的服务器
5. 危害评估:由于数据库配置可被篡改,攻击者可以实现远程代码执行(通过数据库函数利用)、数据外泄或完全接管系统