CVE-2025-63691CVE-2025-63691是pig-mesh Pig系统中一个严重的信息泄露漏洞。该漏洞存在于3.8.2及以下版本的Token Management功能中,位于系统管理模块的令牌查询接口(/api/admin/sys-token/page)。由于该接口存在不当的权限验证缺陷,任何完成登录认证的用户都可以访问此接口,而无需具备管理员权限。接口会返回系统中所有当前已登录用户的明文认证令牌,包括管理员账户的令牌。这使得普通用户可以轻易获取管理员的认证令牌,从而伪造管理员身份,获得系统的完全管理权限,最终实现对系统的完全控制。此漏洞的CVSS评分高达9.6,属于严重级别,对系统机密性和完整性造成严重影响。
该漏洞的核心问题在于Token Management模块的权限控制机制存在缺陷。在正常的访问控制模型中,像令牌查询这类敏感功能应该仅对具有特定权限(如系统管理员角色)的用户开放。然而,由于权限验证逻辑不完善,/api/admin/sys-token/page接口在处理请求时未能正确检查调用者的权限级别。攻击者只需具备基本的用户登录凭证,即可向该接口发送HTTP GET请求。服务端在接收到请求后,会直接返回包含所有在线用户令牌的JSON响应,其中每个令牌对象包含用户ID、用户名、令牌值(token)、创建时间、过期时间等敏感信息。攻击者获取管理员令牌后,可将其用于后续的API调用,冒充管理员执行任意操作,包括修改系统配置、访问敏感数据、添加或删除用户等。漏洞的利用不需要任何特殊的攻击工具或复杂的技术手段,标准的HTTP请求工具如curl或Burp Suite即可完成攻击。