CVE-2025-64063CVE-2025-64063是发现于Primakon Pi Portal 1.0.18版本中的严重安全漏洞,CVSS评分高达9.8分(严重级别)。该漏洞源于API端点在处理请求时未能强制执行足够的授权检查机制。具体而言,系统中存在多个管理功能的API端点,这些端点仅依赖前端UI层的访问控制,而未在后端API层面实施有效的权限验证。攻击者(即使是普通权限的注册用户)可以通过直接构造并发送HTTP请求的方式,绕过前端界面的访问限制,直接访问原本需要管理员权限才能操作的后端API功能。这一设计缺陷使得攻击者能够执行未授权的账户管理操作、访问敏感组织文档、执行权限提升等恶意行为,最终可能导致系统数据完整性和机密性的完全丧失。
该漏洞属于典型的Broken Access Control(权限控制失效)类型安全缺陷。在Primakon Pi Portal 1.0.18中,管理功能的API端点(如用户管理API、文档检索API等)缺少后端权限验证逻辑。攻击者利用步骤如下:首先,攻击者使用普通用户账号登录系统;然后,通过分析或猜测发现管理API端点的URL路径(如/user management endpoint、/document retrieval endpoint等);接着,攻击者直接构造带有特定参数的HTTP请求(如POST/PUT/DELETE请求)发送到这些管理端点;最后,由于API层未验证请求者权限,请求被系统处理执行。攻击者可利用此漏洞执行的操作包括:修改或删除任意用户账户、强制修改任意用户密码(包括管理员账户)、访问并下载存储在系统中的敏感组织文档、以及通过操纵核心系统功能实现权限提升。攻击的成功条件仅为拥有一个有效的普通用户账号,且攻击可完全通过网络远程实施,无需任何用户交互。