CVE-2025-61959CVE-2025-61959是影响Hospital Manager后端服务的一个信息泄露漏洞。在2025年9月19日之前,该系统对无效的WebResource.axd请求返回详细的ASP.NET错误页面,泄露了包括框架版本、ASP.NET版本信息、详细堆栈跟踪、内部文件路径以及不安全的配置设置'customErrors mode="Off"'等敏感信息。此漏洞允许未经身份验证的远程攻击者通过发送特制的请求获取系统内部信息,从而进行进一步的侦察活动。攻击者可利用这些泄露的信息了解目标系统的技术栈、版本号和目录结构,为后续攻击(如针对性漏洞利用、密码猜测或社会工程攻击)提供重要情报。由于该漏洞无需认证即可利用,且位于网络可访问位置,因此具有较高的可利用性。
该漏洞源于Hospital Manager后端服务在处理WebResource.axd请求时的错误处理机制配置不当。当攻击者向服务器发送针对WebResource.axd的无效请求时,服务器会返回详细的ASP.NET错误页面,泄露以下敏感信息:1) ASP.NET框架版本和配置信息;2) 完整的异常堆栈跟踪,包含方法调用链和行号;3) 服务器内部文件路径和目录结构;4) 不安全的customErrors配置(mode="Off")。攻击者可以通过构造恶意HTTP请求(如包含特殊字符、错误参数或不存在资源ID的请求)来触发错误页面。由于WebResource.axd是ASP.NET用于检索嵌入式资源的处理器,攻击者可以利用不同的变体请求来探测系统响应并收集情报。这些信息泄露使攻击者能够精确识别目标系统的技术栈版本,从而确定可能存在的其他已知漏洞进行组合攻击。