CVE-2025-64489SuiteCRM 7.14.7及之前版本和8.0.0-beta.1至8.9.0版本存在权限提升漏洞。由于用户账户被禁用后会话未正确失效,攻击者可以利用已禁用的账户继续访问系统,甚至自行重新激活账户,从而绕过管理员的安全控制。此漏洞允许低权限用户获得更高权限访问,严重威胁系统机密性和完整性。
漏洞源于会话管理机制缺陷:当管理员禁用某用户账户后,该用户的活动会话未被正确终止。攻击者只需拥有被禁用账户的凭证,即可继续使用过期会话访问系统功能。进一步地,受限用户可通过特定API端点或界面操作重新激活已禁用账户,实现权限提升。攻击者利用低权限身份获取系统访问权限后,可执行原本需要管理员权限的操作。