CVE-2025-9954CVE-2025-9954是Drupal Acquia DAM中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于缺失授权(Missing Authorization)类型,也称为强制浏览(Forceful Browsing)漏洞。攻击者可以在无需任何认证的情况下,通过构造特定的HTTP请求直接访问本应需要授权才能查看的敏感资源和文件。漏洞影响范围涵盖Acquia DAM的0.0.0版本至1.1.5之前的版本。由于该漏洞无需认证即可利用,且攻击复杂度低,攻击者可以轻易地遍历并获取系统中存储的敏感数字资产管理信息,包括但不限于文档、图片、视频等受保护资源。此漏洞由[email protected]发现并报告,披露日期为2025年10月30日。
该漏洞的根本原因在于Drupal Acquia DAM模块在处理用户请求时,未正确实施访问控制检查。攻击者可以利用HTTP参数污染或路径遍历技术,绕过正常的身份验证和授权流程,直接访问受保护的资源端点。具体来说,攻击者通过分析应用程序的URL结构和API接口,发现某些资源访问路径缺少权限验证逻辑。当攻击者构造恶意的HTTP请求并直接访问这些端点时,服务器端未进行充分的访问控制检查,直接返回了本应受保护的敏感内容。这种漏洞常见于API端点或直接资源引用场景,攻击者可以通过枚举猜测资源ID或文件名,实现对大量敏感文件的未授权访问。