CVE-2025-62189CVE-2025-62189是LogStare Collector中存在的一个高危授权绕过漏洞。该漏洞位于用户注册功能(UserRegistration)中,由于系统对权限验证的不当实现,导致低权限用户可以通过发送特制的HTTP请求,在未经适当授权的情况下创建新的用户账户。攻击者无需具备管理员权限,即可利用此漏洞创建任意用户账户,从而获得对系统的未授权访问。LogStare Collector是一款广泛应用于企业环境的日志收集和管理系统,此漏洞的存在可能使攻击者能够轻易提升其在系统中的权限级别,或创建后门账户以维持持久化访问。CVSS 3.0评分4.3(中等严重程度),攻击向量为网络形式,利用复杂度低,认证要求为低权限,对系统的机密性和完整性造成较低程度的影响。
该漏洞的根本原因在于LogStare Collector的用户注册功能缺少充分的权限检查机制。在正常的系统设计逻辑中,用户注册功能应当仅允许具有相应权限的管理员账户进行操作。然而,由于UserRegistration模块在处理HTTP请求时未能正确验证请求者的身份和权限等级,导致任何已认证的低权限用户都可以通过构造特定的HTTP POST请求来调用用户创建接口。攻击者可以通过拦截正常的用户管理请求,修改相关参数(如username、password、role等),并直接发送到用户注册端点。由于服务端未对该请求进行充分的授权验证,系统会错误地执行用户创建操作,从而允许攻击者在目标系统中添加新的用户账户。这种授权绕过问题属于OWASP Top 10中的Broken Access Control类别,是最常见的Web应用安全漏洞之一。