CVE-2025-66424CVE-2025-66424是Tryton trytond中的一个访问控制安全漏洞,CVSS评分6.5,属于中等严重程度。该漏洞存在于trytond 6.0至7.6.10版本中,由于系统在不强制执行数据导出功能的访问权限,导致低权限用户可以绕过正常的权限检查机制,访问其本无权查看的敏感数据。攻击者只需具备低权限账户即可通过网络发起攻击,无需任何用户交互即可成功利用。漏洞主要影响系统的机密性,攻击成功后可获取高敏感度信息,而不会对数据完整性和可用性造成直接影响。该漏洞由CVE协调中心披露,已在后续版本中得到修复。
Tryton trytond在处理数据导出功能时存在访问控制缺陷。系统未能正确验证用户对导出数据的访问权限,允许经过身份验证但权限不足的用户执行数据导出操作。攻击者可以通过构造特定的导出请求,利用API端点或Web界面触发数据导出功能。由于服务器端缺少适当的权限检查逻辑,攻击者可以获取其角色本不应访问的敏感信息。CVSS向量显示攻击复杂度低(AC:L),攻击向量为网络层面(AV:N),所需权限为低权限(PR:L),用户交互要求为无(UI:N)。受影响的数据类型主要为机密信息(C:H),而完整性和可用性不受影响(I:N/A:N)。