CVE-2025-64655CVE-2025-64655是微软Dynamics OmniChannel SDK中一个严重的安全漏洞,CVSS评分高达8.8,属于高危级别。该漏洞源于Storage Containers组件中的不当授权问题,允许未经身份验证的远程攻击者通过利用此漏洞来提升其权限级别。攻击者无需任何预先的凭据即可发起攻击,但需要一定的用户交互才能完成攻击链。在成功利用此漏洞后,攻击者可以获得对受影响系统的高级别访问权限,危及系统的机密性、完整性和可用性。此漏洞影响使用Dynamics OmniChannel SDK的企业应用部署,攻击者可从网络远程利用此漏洞,对组织的信息安全构成重大威胁。建议受影响的用户立即应用微软发布的安全更新来解决此问题。
该漏洞位于Microsoft Dynamics OmniChannel SDK的Storage Containers组件中,主要涉及权限验证机制的实现缺陷。在正常的安全架构中,存储容器的访问应该严格遵循最小权限原则,并对每个访问请求进行充分的授权验证。然而,该组件在处理某些特定的访问请求时未能正确实施授权检查,导致攻击者可以绕过正常的身份验证和授权流程。攻击者可以通过构造恶意的请求来利用SDK的API接口,这些请求在到达存储容器层时未能得到正确的权限验证。具体来说,攻击者可以利用SDK暴露的某些端点或方法,通过精心设计的参数来触发权限提升操作。漏洞的利用不需要攻击者拥有任何有效的会话令牌或凭据,但需要目标用户进行一定程度的交互(如访问特定页面或触发特定操作),这使得攻击具有社会工程的特征。成功利用后,攻击者可以获取原本无权访问的数据或功能权限,实现垂直权限提升。