CVE-2025-66423CVE-2025-66423是Tryton trytond中的一个访问控制绕过漏洞。该漏洞存在于HTML编辑器的路由处理中,trytond 6.0至7.6.10版本未对HTML编辑器的路由强制执行访问权限检查。攻击者可以利用此漏洞通过低权限账户访问原本需要更高权限的HTML编辑器功能,从而可能导致敏感信息泄露或未授权操作。由于CVSS评分为7.1(高危),且攻击复杂度低、无需用户交互,对系统机密性造成较高影响。Tryton是一款开源的业务应用平台,广泛用于企业资源规划(ERP)系统,该漏洞的存在可能使大量部署该系统的企业面临数据安全风险。
该漏洞属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。具体来说,Tryton trytond的HTML编辑器模块在实现时,路由处理函数缺少@secure装饰器或权限验证逻辑,导致即使当前登录用户不具备HTML编辑器使用权限,也能通过直接调用相关API端点来访问和操作HTML编辑器功能。攻击者只需知道或猜测HTML编辑器的路由路径(如/route/html_editor),配合有效的低权限账户凭证,即可绕过正常的权限检查流程。漏洞影响范围覆盖trytond的web路由处理模块,攻击者可能利用此漏洞读取、修改或删除本应受保护的内容数据。修复版本已在路由处理函数中添加了适当的访问控制检查和权限验证机制。