CVE-2025-8325该漏洞影响WSO2 API Manager 3.x版本,由于软件未能对特定的Gateway API调用实施严格的基于角色的访问控制(RBAC),导致权限校验机制失效。拥有'Internal/Everyone'角色的低权限用户可以绕过安全检查,成功调用本应受限的API接口。这一问题同样波及内部服务API,攻击者只需拥有一个有效的用户账户,即可无视实际角色权限,对Gateway REST API执行敏感操作,进而引发系统异常或数据滥用风险。
漏洞根源在于WSO2 APIM的网关组件在处理API请求时,未对内部服务接口和特定网关接口进行充分的权限验证。在受影响的3.x版本中,系统默认的'Internal/Everyone'角色被错误地赋予了访问敏感Gateway REST API的权限,或者权限校验逻辑被绕过。攻击者利用这一缺陷,可以通过构造特定的HTTP请求,直接向网关发送管理指令。由于攻击者无需提权,仅需普通用户身份即可利用此漏洞,这极大地降低了攻击门槛。利用该漏洞可能导致未授权的数据修改、服务配置篡改,甚至通过内部服务接口进一步渗透系统核心。