CVE-2025-65415docuFORM Managed Print Service Client 11.11c版本存在会话固定漏洞。攻击者可利用应用程序登录页面的缺陷,诱导用户使用预设的会话ID进行认证。由于系统未在认证后更新会话令牌,攻击者可劫持用户会话,获取受限权限。此漏洞无需预先认证但需用户交互,可能导致数据泄露或篡改。
该漏洞属于典型的会话固定攻击,根源在于应用程序未在用户身份验证流程中实施严格的会话管理机制。通常,服务器应在用户登录成功后强制生成新的会话标识符以替换认证前的临时会话。然而,docuFORM Managed Print Service Client 11.11c未能执行此操作。攻击者可首先向目标服务器请求会话ID,并将包含该ID的恶意链接发送给受害者。当受害者访问链接并输入凭据完成登录时,服务器接受了攻击者预设的会话ID。由于系统未进行会话更新,攻击者随后即可利用该有效ID直接通过身份验证检查,从而劫持用户的合法会话。根据CVSS 3.1向量分析,该漏洞攻击复杂度低,无需前置权限,但需用户交互,成功利用可导致低级别的机密性和完整性丧失。