CVE-2025-8855CVE-2025-8855是Optimus Software公司开发的Brokerage Automation系统中存在的严重安全漏洞。该漏洞允许攻击者通过用户控制的密钥绕过授权机制,获取未经授权的访问权限。漏洞源于系统对客户端数据的过度信任,攻击者可以操纵注册表信息或利用弱密码恢复机制进行身份验证绕过。此漏洞的CVSS评分为8.1,属于高危级别,对系统机密性和完整性造成严重影响。攻击者无需特殊权限即可发起攻击,且无需用户交互,这大大增加了漏洞的利用风险。受影响版本为1.1.71之前的Brokerage Automation版本,部署该软件的企业应立即采取防护措施。
该漏洞涉及多个安全缺陷的组合利用。首先是授权绕过漏洞,系统在验证用户身份时采用了用户可控的密钥进行授权判断,攻击者可以通过篡改客户端传递的密钥值来绕过权限检查。其次是弱密码恢复机制漏洞,系统在处理忘记密码的恢复流程时存在缺陷,攻击者可以利用该机制重置任意用户密码。此外,系统存在假设不可变数据漏洞,攻击者可以操纵注册表中的认证相关信息,欺骗服务器信任客户端提供的数据。攻击者通过组合这些漏洞,可以在不需要有效凭证的情况下获取管理员权限,进而完全控制Brokerage Automation系统。攻击过程主要通过网络进行,攻击者需要构造特定的请求包来利用这些漏洞。