CVE-2025-64497CVE-2025-64497是Tuleap项目管理平台中的一个访问控制绕过漏洞。Tuleap是一款开源的软件开发和协作管理套件,广泛应用于企业级项目管理、代码托管、问题追踪等场景。该漏洞存在于Tuleap的文件发布系统(File Release System)中,允许低权限攻击者通过网络访问他们本来没有访问权限的项目中的文件发布信息。具体而言,攻击者可以在未获得相应项目访问权限的情况下,读取该项目的文件发布系统中的敏感信息,包括但不限于项目文档、发布包、版本文件等。这一漏洞的严重性在于它破坏了Tuleap平台的访问控制机制,可能导致敏感项目信息泄露给未授权用户,对企业的信息安全和知识产权保护构成威胁。CVSS评分6.5(中危)反映出该漏洞主要影响机密性,对完整性和可用性影响较小。
该漏洞属于典型的访问控制绕过(Access Control Bypass)类型。在Tuleap的文件发布系统中,系统未能正确验证用户对特定项目资源的访问权限。攻击者利用低权限账户,通过构造特定的HTTP请求或API调用,可以绕过正常的权限检查机制,直接访问目标项目的文件发布系统数据。漏洞的技术根源在于文件发布系统的权限验证逻辑存在缺陷,未能正确实施最小权限原则。攻击者通过枚举项目ID或猜测资源路径的方式,可以逐步获取未授权项目的文件列表和内容。CVSS向量AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N表明该漏洞可通过网络低复杂度利用,需要低权限但无需用户交互,主要影响机密性(C:H)而对完整性(I:N)和可用性(A:N)无影响。建议通过官方提供的补丁进行修复,Community Edition需升级至17.0.99.1762431347或更高版本,Enterprise Edition需升级至17.0-2、16.13-7、16.12-10或更高版本。