CVE-2025-60914CVE-2025-60914是奥地利考古研究所开发的Openatlas系统中的一个访问控制错误漏洞。该漏洞存在于v8.12.0之前的版本,攻击者可以通过向/display_logo端点发送精心构造的GET请求来访问敏感信息。由于系统对特定API端点的访问控制验证不充分,低权限用户或未经认证的攻击者可以绕过正常权限检查获取本不应访问的数据。此漏洞的CVSS评分为4.6,属于中等严重程度,对系统机密性造成一定影响。攻击复杂度较低,但需要用户交互配合。攻击成功后可能泄露系统配置信息、用户数据或其他敏感业务信息,建议相关用户尽快升级到最新版本以修复此安全问题。
该漏洞根源在于Openatlas系统对/display_logo端点的访问控制机制存在缺陷。正常情况下,该端点可能仅允许授权用户访问特定资源或执行特定操作,但由于输入验证和权限检查不完善,攻击者可以通过构造特殊的GET请求参数来绕过访问控制。具体而言,攻击者利用系统对请求路径或参数的过滤不严格,通过精心设计的payload访问本应受保护的资源。漏洞涉及不安全的直接对象引用(IDOR)或权限提升问题,攻击者无需高权限即可触发。修复版本v8.12.0加强了对该端点的访问控制验证,确保只有具备相应权限的用户才能访问敏感资源。建议管理员检查服务器访问日志,排查是否存在异常的/display_logo端点访问记录。