CVE-2025-64520CVE-2025-64520是GLPI软件中的一个信息泄露漏洞。GLPI是一款免费的开源IT资产和运维管理软件,广泛应用于企业的配置管理、资产跟踪和技术支持管理。该漏洞影响从9.1.0版本开始到10.0.21之前的所有版本。漏洞的根本原因在于GLPI的API接口存在访问控制缺陷,允许拥有API访问权限的低权限用户(在CVSS评分中认证要求为低权限PR:L)无需额外授权即可读取所有知识库条目。攻击者通过构造特定的API请求,可以绕过正常的权限检查机制,获取包含敏感信息的知识库内容,这些内容可能包括内部文档、技术支持知识、系统配置信息等。由于该漏洞的机密性影响为高(C:H),攻击成功后将导致敏感信息泄露,可能对企业信息安全造成严重影响。漏洞的CVSS评分为6.5,属于中等严重程度,但考虑到知识库中可能存储的敏感信息,企业应高度重视此漏洞的修复工作。
该漏洞属于API未授权访问漏洞(Broken Access Control),是OWASP Top 10 2021中的首位安全风险。在GLPI的API接口实现中,知识库(Knowledge Base)访问模块缺少适当的权限验证逻辑。具体来说,当用户通过API发送获取知识库条目的请求时,系统仅验证用户是否具有基本的API访问权限(PR:L),而未对用户请求的具体知识库条目进行细粒度的访问控制检查。攻击者可以通过以下方式利用此漏洞:1) 获取有效的API访问凭证;2) 遍历知识库条目的ID或使用通配符查询;3) 通过API端点(如/api/KnowbaseItem或类似接口)直接获取所有条目内容。由于CVSS向量显示攻击复杂度为低(AC:L),且无需用户交互(UI:N),攻击者可以在不需要特殊技术能力的情况下成功利用此漏洞。漏洞的技术根因在于API控制器中缺少is_recursive或entity范围的验证逻辑,导致用户可以跨实体/范围访问不属于其权限范围内的知识库内容。