CVE-2025-67789CVE-2025-67789是DriveLock产品中的一个跨租户信息泄露漏洞。该漏洞存在于DriveLock 24.1、24.2和25.1版本中,攻击者通过利用API接口的访问控制缺陷,可以获取其他租户的计算机数量统计信息。DriveLock是一款企业级IT安全管理和端点保护解决方案,广泛应用于各类组织机构中管理终端设备安全。该漏洞的CVSS评分为5.3,属于中等严重程度,主要影响系统的机密性。虽然攻击者需要具备DriveLock系统的有效用户账户,但利用难度较低,无需特殊权限即可发起攻击。此类跨租户信息泄露漏洞可能导致敏感业务信息暴露,攻击者可据此推断目标组织的IT资产规模和安全部署情况,进而为后续更复杂的攻击提供情报支持。
该漏洞的根本原因在于DriveLock API在处理多租户环境下的数据查询请求时,未正确验证当前认证用户对目标租户数据的访问权限。攻击者通过构造特定的API请求,利用DriveLock的计算机统计接口(如/api/computers/count或类似的API端点),在请求中指定其他租户的标识符或利用租户ID的可预测性,即可绕过租户隔离机制获取目标租户的计算机数量信息。漏洞主要存在于Web API层的后端验证逻辑中,服务器端未充分检查请求来源租户与目标数据所属租户的一致性。攻击者利用此漏洞可以枚举不同租户ID,批量收集各租户的设备资产信息,这些信息对于攻击者的侦察阶段具有重要价值,可用于评估目标组织的IT基础设施规模和分布情况。