CVE-2025-61977CVE-2025-61977是Automation Direct公司开发的Productivity Suite软件中存在的一个高危安全漏洞,CVSS评分达到7.0分,属于高危级别。该漏洞被发现于Productivity Suite软件v4.4.1.19版本中,涉及弱密码恢复机制问题。攻击者可以利用此漏洞,通过仅回答一个密码恢复问题即可解密受保护的加密项目内容。这一漏洞的存在严重削弱了软件的加密保护机制,使得原本需要多重验证的密码恢复流程被轻易绕过。攻击者无需具备高级技术能力,仅需获取目标用户的部分账户信息或猜测一个恢复问题的答案,即可访问原本应该受到保护的加密项目数据。该漏洞的发现者为[email protected],于2025年10月23日被正式披露。由于该漏洞影响本地认证场景且攻击复杂度较低,攻击者可能在获得物理访问或本地账户权限后实施攻击,窃取敏感的工程项目数据和知识产权。
Productivity Suite软件v4.4.1.19版本中的密码恢复机制存在严重的设计缺陷。正常情况下,安全的密码恢复机制应当要求用户正确回答多个预设的安全问题,以验证身份真实性。然而,该软件的恢复机制仅要求用户回答一个问题即可通过验证,显著降低了攻击者绕过身份验证的难度。攻击者可以通过以下方式利用此漏洞:首先,获取目标用户的软件账户或物理访问安装了Productivity Suite的计算机;其次,启动密码恢复流程,选择任意一个安全问题进行回答;由于系统仅验证一个答案即可完成恢复流程,攻击者可以通过猜测或暴力破解的方式尝试回答安全问题;一旦答案正确,系统将允许攻击者重置密码或直接访问加密项目内容。该漏洞属于本地攻击向量(AV:L),需要低权限(PR:L)即可实施,无需用户交互(UI:N)。漏洞对机密性、完整性和可用性均产生高影响(C:H/I:H/A:H),意味着攻击者不仅能够查看加密数据,还能修改或破坏数据,并可能影响系统正常运行。