CVE-2025-63687CVE-2025-63687是发现于rymcu forest项目中的一个中等严重性安全漏洞。该漏洞存在于AuthorshipAspect.java文件的doBefore函数中,源于commit f782e85(2025年9月4日)。漏洞允许经过授权的 attackers(即具有特定账户权限的用户)绕过正常的访问控制机制,非法删除系统中任意其他用户的帖子内容。由于该漏洞的CVSS评分为6.5,属于中等严重性级别,攻击复杂度低且无需用户交互即可利用,对系统的机密性和完整性造成一定风险。虽然无需高权限即可实施攻击,但攻击者仍需拥有有效的用户账户才能利用此漏洞。
该漏洞的根本原因在于AuthorshipAspect.java文件中的doBefore函数在处理帖子删除操作时,未能正确验证当前登录用户与帖子作者之间的所有权关系。具体来说,Spring AOP切面在执行删除操作前的权限检查逻辑存在缺陷,允许已认证用户通过构造特定的HTTP请求参数,删除不属于自己创建的帖子内容。攻击者只需要拥有一个有效的用户账户,即可通过操纵帖子ID参数来定位并删除其他用户的帖子。由于CVSS向量显示攻击复杂度低且无需用户交互,攻击者可以自动化这一过程批量删除用户内容,对平台的内容完整性和用户体验造成严重影响。