CVE-2025-61075CVE-2025-61075是adata Software GmbH公司开发的Mitarbeiterportal(员工门户)2.15.2.0版本中存在的一组严重访问控制漏洞。该漏洞允许远程已认证的低权限用户通过未经授权的API调用执行管理功能,并操纵其他用户的数据。攻击者可以利用这些漏洞绕过正常的权限检查机制,以管理员权限执行操作,包括但不限于用户数据查看、修改、删除等敏感操作。由于该系统通常部署在企业内部网络中,用于管理员工信息和业务流程,因此该漏洞可能对企业内部数据安全和业务连续性造成严重影响。CVSS评分8.1,属于高危漏洞,攻击复杂度低,无需用户交互即可实现攻击。
该漏洞源于Mitarbeiterportal 2.15.2.0版本在API接口实现中存在多个访问控制缺陷。具体表现为:1) 权限验证缺失:部分API端点未正确验证请求者的权限级别,允许低权限用户访问本应仅限管理员操作的接口;2) 水平越权:系统未充分隔离不同用户之间的数据访问边界,导致用户A可以访问用户B的私有数据;3) 垂直越权:低权限用户可以通过构造特定请求参数调用管理功能接口,实现权限提升。攻击者通常需要先获取一个有效的低权限账户凭证,然后通过分析API接口文档或逆向工程发现可利用的端点,最后构造包含目标用户ID或管理操作标识的恶意请求来完成攻击。