CVE-2025-7358CVE-2025-7358是Utarit Informatics Services Inc.开发的SoliClub应用中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于使用硬编码凭证(Use of Hard-coded Credentials)类型,攻击者可以利用系统中预设的硬编码用户名和密码进行未授权访问,从而实现认证滥用。漏洞于2025年12月18日被披露,发现者为土耳其国家计算机应急响应中心(USOM)的研究人员。该漏洞影响SoliClub 5.3.7之前的所有版本。由于硬编码凭证被直接嵌入到应用程序代码或配置文件中,攻击者可以通过逆向工程、代码审计或流量分析等方式获取这些凭证。一旦攻击者获得这些凭证,即可在无需任何用户交互的情况下远程访问系统,执行未授权操作。鉴于该漏洞无需特殊权限且可远程利用,对暴露在互联网或内部网络中的SoliClub服务构成严重威胁。
该漏洞源于SoliClub应用程序在开发过程中硬编码了认证凭据。硬编码凭证是指将用户名、密码或其他认证密钥直接写入源代码或配置文件中,而非使用动态生成的凭证或安全的密钥管理机制。攻击者可以通过以下方式利用此漏洞:首先,对SoliClub应用进行逆向工程或静态代码分析,提取硬编码的凭证信息;其次,通过网络流量监控捕获认证请求中的凭证;最后,利用提取的凭证直接向SoliClub的认证接口发送请求进行登录。由于该漏洞的CVSS向量显示攻击向量为网络(AV:N)、无需权限(PR:N)、无需用户交互(UI:N),攻击者可以在任何能够访问应用网络接口的位置发起攻击。成功利用后,攻击者可以绕过正常的认证流程,获得系统的访问权限,进而可能访问敏感数据、修改系统配置或执行其他恶意操作。