CVE-2025-65573CVE-2025-65573是AllskyTeam AllSky软件中的一个跨站请求伪造(CSRF)漏洞,该漏洞存在于处理网络接口POST请求和状态信息的handle_interface_POST_and_status函数中。攻击者可以通过构造恶意的Web页面或链接,诱使已登录的管理员用户在不知情的情况下发起恶意请求,从而导致系统拒绝服务。该漏洞无需认证即可被利用,但需要用户交互,攻击者需要诱导管理员点击恶意链接或访问特制网页。由于AllSky通常部署在天文观测和气象监测场景中,攻击成功可能导致实时观测数据中断,影响科学研究和监测任务的连续性。漏洞评分8.8分,属于高危级别,CVSS向量显示攻击复杂度低,无需特殊权限,但可造成机密性、完整性和可用性的高度影响。
该漏洞源于AllSky应用在处理网络接口配置请求时缺乏有效的CSRF令牌验证机制。具体来说,handle_interface_POST_and_status函数在处理来自LAN和WLAN仪表板的POST请求时,未能正确验证请求的来源和有效性。攻击者可以创建一个包含自动提交表单的HTML页面,当管理员访问该页面时,浏览器会自动向AllSky服务器发送恶意请求。由于浏览器会自动携带目标域的Cookie,服务器无法区分这是合法管理员的操作还是攻击者伪造的请求。攻击者可以发送大量特制的请求或构造导致系统异常处理的请求参数,触发拒绝服务条件。根据GitHub代码分析,漏洞涉及html/includes/dashboard_LAN.php、dashboard_WLAN.php和functions.php等文件,这些文件在处理网络接口配置时缺少CSRF保护机制。建议在所有状态修改操作中添加CSRF令牌验证,并在服务器端实现请求来源验证。