CVE-2025-67793CVE-2025-67793是DriveLock安全产品中的一个严重权限提升漏洞,CVSS评分高达9.8分(满分10分)。该漏洞影响DriveLock 24.1至24.1.*版本、24.2至24.2.*版本以及25.1至25.1.6之前的所有版本。漏洞的核心问题在于具有"管理角色和权限"(Manage roles and permissions)特权的用户,可以通过API调用将自己或其他DOC(DriveLock Operations Console)用户提升为Supervisor角色。值得注意的是,这个"管理角色和权限"特权默认包含在Administrator角色中,这意味着默认的管理员账户就拥有利用此漏洞的能力。该漏洞主要影响云端多租户部署环境,因为在云环境中通常会有多个租户共享同一平台,攻击者可以利用此漏洞进行横向移动或权限提升。而在本地单租户安装中,这个问题通常不会造成严重影响,因为本地管理员通常已经拥有Supervisor特权。攻击者利用此漏洞可以从普通管理员权限提升到最高级别的Supervisor权限,从而获得对系统的完全控制权,可能导致敏感数据泄露、系统配置篡改或进一步的攻击行为。
该漏洞属于垂直权限提升类型,攻击者利用DriveLock Web管理界面中存在的权限验证缺陷。DriveLock的权限管理模块在处理角色变更请求时,未正确验证当前用户是否真正拥有将其他用户提升为Supervisor角色的权限。具体来说,当具有"Manage roles and permissions"权限的用户向API端点发送修改用户角色的请求时,系统错误地允许将目标用户的角色设置为Supervisor,而实际上只有极少数受信任的管理员才应该拥有此权限。攻击者可以通过构造恶意API请求,将自己或任何其他用户的角色从普通用户或管理员提升为Supervisor。成功利用此漏洞后,攻击者将获得Supervisor级别的访问权限,能够绕过安全策略、修改系统配置、访问敏感数据、执行管理操作等。该漏洞的利用不需要任何用户交互,且可以通过网络远程执行,这大大增加了其危害性。DriveLock的安全公告(编号25-008)确认了此漏洞的存在并提供了修复版本。