CVE-2025-67397CVE-2025-67397是Passy v1.6.3版本中的一个严重安全漏洞。该漏洞允许经过身份验证的远程攻击者通过构造恶意的HTTP请求,利用特定的payload注入技术执行任意系统命令。Passy是一款广泛使用的密码管理和认证工具,此次发现的漏洞严重程度为CRITICAL,CVSS评分高达9.1分。攻击者利用此漏洞可以完全控制受影响的系统,窃取敏感数据、植入后门或进行横向移动攻击。由于该漏洞需要高权限认证,攻击场景主要针对内部人员或被攻陷的高权限账户。漏洞的存在表明应用在处理用户输入时缺乏充分的输入验证和命令执行隔离,建议立即采取修复措施以防止潜在的安全风险。
Passy v1.6.3版本在处理HTTP请求参数时存在命令注入漏洞。应用程序在接收到用户提交的参数后,直接将其传递给系统命令执行函数而未进行充分的输入过滤和参数化处理。攻击者可以通过在HTTP请求中注入包含shell特殊字符的payload(如分号、管道符、反引号等),使应用程序在执行系统命令时将注入的命令一并执行。漏洞主要出现在认证相关的功能模块中,攻击者需要具备高权限账户才能发起有效攻击。成功利用此漏洞可实现远程代码执行,获取服务器的完全控制权。攻击者通常通过构造包含系统命令的payload(如;whoami、$(whoami)等)并将其作为HTTP请求参数提交,即可触发漏洞执行任意命令。