CVE-2025-63747CVE-2025-63747是QaTraq 6.9.2版本中存在的一个严重安全漏洞。该漏洞源于软件在默认安装过程中启用了预设的管理账户凭证,导致任何能够访问Web应用登录页面的用户都可以使用这些默认凭据直接登录系统并获得完整的管理员权限。QaTraq是一款广泛应用于软件测试管理的工具,常被部署在企业内部网络中管理测试用例、缺陷跟踪等工作流程。由于该管理账户在默认配置下默认启用且凭证固定不变,攻击者无需进行复杂的暴力破解或社会工程攻击,仅需尝试常见的默认用户名密码组合即可成功登录。这种设计缺陷使得攻击门槛极低,任何能够访问登录页面的互联网用户或内部网络用户都可能成为潜在攻击者。成功利用此漏洞后,攻击者可获得系统的完全控制权,进而访问敏感的测试数据、客户信息、项目文档等机密数据,甚至可能以此为跳板进一步渗透企业内部网络。
QaTraq 6.9.2在软件安装过程中会创建一个默认的管理员账户,该账户的用户名和密码在代码或配置文件中硬编码,攻击者可以通过分析软件源码或公开的默认凭证列表获取这些信息。由于该账户在系统初始化时自动创建且默认处于启用状态,攻击者只需构造标准的HTTP POST请求,将获取到的默认用户名和密码提交到登录接口(通常为/login或/admin路径),服务器验证通过后便会返回包含会话Cookie或Session ID的响应。攻击者利用该会话即可绕过身份认证直接访问管理后台,进而执行任意管理操作,包括但不限于:查看和导出所有测试数据、创建新管理员账户、上传恶意文件(可能触发远程代码执行)、修改系统配置、访问其他用户敏感信息等。整个攻击过程无需任何特殊工具或复杂技术,仅需基本的HTTP请求知识和默认凭证信息即可完成。