CVE-2025-62730CVE-2025-62730是SOPlanning项目管理系统中的一个高危权限提升漏洞,CVSS评分高达8.8。该漏洞存在于用户管理功能模块中,允许具有user_manage_team角色的低权限用户通过修改其他用户(包括自己)的权限来获取管理员权限。由于攻击复杂度低且无需用户交互,攻击者可以在已认证状态下轻松利用此漏洞提升至管理员级别,从而完全控制整个系统。此漏洞同时影响批量更新和单个用户权限编辑功能,构成了严重的安全风险。漏洞已在1.55版本中修复,建议所有用户尽快升级。
该漏洞的根本原因在于SOPlanning的用户权限管理模块存在访问控制缺陷。具体来说,系统允许具有user_manage_team角色的用户修改任意用户的权限设置,而没有对这些权限修改操作进行充分的权限校验。攻击者只需在用户管理界面中,将自己的user_manage_team角色升级为管理员角色(如admin或super_admin),即可获得完整的管理员权限。漏洞影响两个主要功能点:1)批量更新功能中的权限修改;2)单个用户编辑页面中的权限设置。攻击者利用Burp Suite等工具拦截HTTP请求,修改权限参数值,即可实现权限提升。整个利用过程无需复杂的攻击技术,属于典型的越权访问漏洞。