CVE-2025-67165CVE-2025-67165是Pagekit CMS v1.0.18版本中的一个高危安全漏洞,属于不安全的直接对象引用(IDOR)类型。该漏洞允许未经认证的远程攻击者通过操纵对象标识符来提升权限,可能导致普通用户获得管理员权限或访问受限资源。CVSS评分高达9.8,属于严重级别,攻击复杂度低且无需特殊权限即可实施攻击。该漏洞影响系统的机密性、完整性和可用性,攻击者可在无需用户交互的情况下完全控制受影响的系统。Pagekit是一款轻量级的开源内容管理系统,广泛应用于各类网站搭建,该漏洞的存在对使用该系统的用户构成了严重安全威胁。
IDOR(不安全的直接对象引用)漏洞的核心问题在于应用程序未对用户提交的参数进行充分的授权验证。在Pagekit CMS v1.0.18中,攻击者可以通过修改请求中的用户ID、角色ID或其他对象标识符来访问或修改本不属于自己权限范围内的资源。该漏洞主要存在于用户权限管理和角色分配的功能模块中。攻击者通过拦截正常的HTTP请求,修改其中的对象引用参数(如user_id从当前用户改为目标用户),然后提交请求,由于服务端未正确验证当前用户是否有权对目标对象执行操作,导致攻击者可以越权访问敏感数据或执行特权操作。这种漏洞通常出现在API端点、AJAX请求或表单提交中,攻击者利用Burp Suite等工具可以轻易捕获和修改请求参数。