CVE-2025-6239CVE-2025-6239是Zohocorp ManageEngine Applications Manager中存在的一个信息泄露漏洞。该漏洞影响176800及以下版本,位于产品的文件/目录监控(File/Directory Monitor)功能模块中。ManageEngine Applications Manager是一款广泛应用于企业IT基础设施监控的管理软件,用于监控服务器、应用程序、数据库等关键资源的运行状态和性能指标。
该漏洞被评定为中危级别,CVSS 3.1评分为6.5分。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),仅需要低权限认证(PR:L),无需用户交互(UI:N)。在影响方面,该漏洞对机密性产生高影响(C:H),但对完整性(I:N)和可用性(A:N)没有影响。这意味着攻击者可以利用此漏洞读取敏感信息,但不能修改或破坏系统数据。
该漏洞的核心问题在于文件/目录监控功能未能正确限制对敏感信息的访问权限。低权限用户可以通过特定方式获取本不应访问的文件系统信息,可能包括配置文件内容、日志文件、凭据信息或其他敏感数据。这对于企业环境中的多用户部署场景构成潜在风险,因为低权限用户可能利用此漏洞进行横向信息收集,为后续攻击奠定基础。ManageEngine已发布安全更新修复此漏洞,建议用户尽快升级到修复版本。
该漏洞存在于ManageEngine Applications Manager的文件/目录监控功能模块中。文件/目录监控是Applications Manager的一项核心功能,允许管理员配置对特定文件或目录的监控规则,当文件发生变化时触发告警或通知。
漏洞的根本原因在于该功能在处理监控数据请求时,未能实施充分的访问控制检查。具体而言,当低权限认证用户通过API或Web界面请求文件/目录监控相关数据时,系统未能正确验证用户是否有权限查看目标文件的实际内容或路径信息,从而导致信息泄露。
攻击利用方式如下:
1. 攻击者需要拥有一个有效的低权限账户(PR:L),该账户是Applications Manager中的合法用户;
2. 攻击者通过网络(AV:N)访问Applications Manager的Web管理界面或API端点;
3. 攻击者利用文件/目录监控功能的接口,构造特定请求以绕过权限检查;
4. 系统返回包含敏感文件信息的响应,如监控目录下的文件内容、配置信息或其他不应公开的数据。
由于攻击复杂度低(AC:L)且无需用户交互(UI:N),该漏洞可以被自动化利用。攻击者可以通过编写脚本批量提取敏感信息,尤其是在大型企业部署中,可能导致大量配置数据和凭据信息泄露。