CVE-2025-62397CVE-2025-62397是一个信息泄露中危漏洞,源于路由器或Web应用对无效课程ID的不一致响应行为。攻击者可以通过观察服务器对不同课程ID请求的响应差异,推断出哪些课程ID是真实存在的,从而进行有效的侦察活动。这种枚举攻击虽然不直接导致系统被完全入侵,但为后续更复杂的攻击提供了宝贵的目标信息。攻击者无需任何认证或特殊权限,只需发送大量HTTP请求并分析响应模式即可获取敏感信息。该漏洞的CVSS评分为5.3,属于中等严重程度,主要影响系统的机密性,对完整性和可用性无影响。
该漏洞的根本原因在于应用对资源ID查询的错误处理机制不一致。当攻击者请求一个不存在的课程ID时,服务器返回的错误响应(如404 Not Found)与请求存在但不具有访问权限的响应(如403 Forbidden或401 Unauthorized)在状态码、响应时间或响应体内容上存在可识别的差异。攻击者利用这种差异,通过自动化工具发送大量请求,遍历可能的课程ID范围,识别出哪些ID对应真实存在的课程。这种信息泄露可能被用于:1)构建目标课程的完整列表;2)识别系统中的测试或开发环境课程;3)为后续的越权访问或数据窃取攻击做准备。修复方案应确保所有无效ID请求返回完全一致的响应,包括相同的HTTP状态码、响应头和响应体内容。