CVE-2025-64676CVE-2025-64676是微软Purview产品中的一个高危安全漏洞。该漏洞源于Microsoft Purview对用户输入的路径处理不当,允许攻击者通过构造特殊的路径遍历序列'.../...//'来绕过安全限制,访问系统敏感资源或执行任意代码。攻击者需要具备Purview的高权限账户才能利用此漏洞。由于该漏洞可通过网络远程利用,且对机密性、完整性和可用性均造成严重影响,因此CVSS评分达到7.2分,属于高危漏洞。微软安全响应中心已确认此漏洞并发布相关安全更新。
该漏洞为典型的路径遍历(Path Traversal)漏洞,存在于Microsoft Purview的文件路径处理逻辑中。攻击者通过在URL或API请求中注入路径遍历序列'.../...//',可以突破应用程序的目录限制,访问上层目录或敏感系统路径。在某些配置下,攻击者还可以利用此漏洞上传恶意文件或触发服务器端代码执行。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但需要高权限(PR:H)认证。攻击成功后可实现完整的系统 compromise,包括机密数据泄露、关键配置篡改和服务中断。