CVE-2025-64062CVE-2025-64062是Primakon公司开发的Pi Portal 1.0.18版本中的一个高危安全漏洞。该漏洞存在于/api/V2/pp_users接口的email参数处理逻辑中,由于服务端缺乏对已认证会话的充分验证,攻击者可以通过操纵email参数值来劫持任意用户的会话。漏洞的根本原因在于应用程序在处理用户数据过滤请求时,仅依赖客户端传来的email参数而未进行服务端会话绑定验证。当email参数为空时,应用程序会默认返回用户列表中的第一个用户,而该用户通常是具有最高权限的应用程序管理员,从而导致攻击者可以直接获得管理员级别的访问权限,实现完整的权限提升攻击。
该漏洞的技术核心在于会话验证机制的缺失。在Primakon Pi Portal 1.0.18中,/api/V2/pp_users接口被设计用于根据email参数过滤用户数据,但服务端未对当前认证会话与请求的email参数进行关联验证。攻击者只需拥有低权限账户登录后,即可通过修改email参数为任意目标用户的邮箱地址(如[email protected])来获取该用户的会话上下文。更严重的是,当email参数留空时,API会返回用户列表中的第一条记录,通常是应用程序管理员账户。这种设计缺陷使得未经授权的攻击者可以绕过正常的身份认证流程,以管理员身份访问整个系统的敏感数据和功能模块,包括但不限于用户管理、系统配置和业务数据。