CVE-2025-61665CVE-2025-61665是WeGIA开源慈善机构管理系统中的一个高危访问控制绕过漏洞。WeGIA是一款专注于慈善机构管理的开源Web管理系统,提供成员管理、财务管理、捐赠追踪等功能。该漏洞存在于版本3.4.12及以下的get_relatorios_socios.php端点中,属于典型的Broken Access Control(破坏访问控制)类漏洞。攻击者无需任何身份认证即可直接访问该端点,获取慈善机构成员的敏感个人信息和财务数据。由于该漏洞的攻击向量为网络(AV:N)、无需权限(PR:N)、无需用户交互(UI:N),且对机密性影响为高(C:H),CVSS 3.1评分达到7.5分,属于高危级别。该漏洞由GitHub安全顾问团队([email protected])发现并报告,已在2025年10月2日公开披露。该漏洞对依赖WeGIA管理成员信息的慈善机构构成严重的隐私和数据泄露风险,可能导致成员的个人身份信息(PII)、捐赠记录、财务报表等敏感数据被未授权访问和窃取。WeGIA开发团队LabRedesCefetRJ已在版本3.5.0中修复了此问题,建议所有使用受影响版本的用户尽快升级。
该漏洞的核心问题在于get_relatorios_socios.php端点缺少必要的身份认证和授权检查机制。在正常的Web应用中,敏感数据端点应当通过会话验证、Token校验或权限检查等方式确保只有经过认证且具有相应权限的用户才能访问。然而,WeGIA 3.4.12及以下版本中的该端点未实施任何访问控制措施,导致任何能够通过网络访问该端点的未认证用户都可以直接获取成员的报告数据。
从技术实现角度看,攻击者只需构造一个简单的HTTP GET请求,访问目标服务器上的get_relatorios_socios.php路径,即可触发该漏洞。服务器端脚本在接收到请求后,未验证用户身份和权限,直接从数据库中查询并返回成员的个人信息和财务数据。这些数据可能包括成员姓名、联系方式、身份证号、银行账户信息、捐赠历史、缴费记录等高度敏感的内容。
漏洞的利用门槛极低:攻击者无需拥有任何账号、无需进行社会工程学攻击、无需用户交互,仅需知道目标系统部署了WeGIA并能通过网络访问即可发起攻击。这种'零点击'式的数据泄露漏洞在大规模扫描和自动化攻击中尤其危险,攻击者可以批量扫描互联网上部署的WeGIA实例并大规模窃取数据。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N,表明攻击复杂度低、对机密性影响高但不影响完整性和可用性。