CVE-2025-64349CVE-2025-64349是ELOG电子日志系统中一个高危的账户接管漏洞,CVSS评分达到8.8分。该漏洞允许已认证用户通过不安全的直接对象引用(IDOR)机制修改其他用户的个人资料信息,包括邮箱地址。攻击者利用此漏洞可以劫持任意用户账户,包括管理员账户,从而获得对系统的完全控制权。ELOG是一个广泛使用的开源电子日志系统,常用于科研实验室、工业环境和数据采集场景。由于该漏洞攻击复杂度低且不需要用户交互,对使用该系统的组织构成严重安全威胁。
该漏洞的根本原因在于ELOG的用户资料修改功能缺乏正确的访问控制验证。系统直接使用用户提供的参数(如用户ID)来定位和修改目标用户资料,而未验证请求者是否具有修改该用户资料的权限。具体攻击流程如下:1)攻击者使用自己的账户登录ELOG系统;2)攻击者拦截并修改用户资料修改请求中的用户标识符;3)系统根据修改后的标识符直接更新目标用户的邮箱字段;4)攻击者使用目标用户的邮箱发起密码重置请求;5)由于邮箱已被修改为攻击者控制的地址,密码重置链接会发送到攻击者邮箱;6)攻击者通过该链接设置新密码完成账户接管。此漏洞涉及CWE-639(授权绕过)和CWE-284(不适当的访问控制)两类安全问题。攻击者只需具备低权限账户即可实施攻击,且无需目标用户任何交互。