CVE-2026-7399MeWare Software Development Inc.开发的PDKS产品中存在一个严重的安全漏洞,该漏洞被归类为通过用户控制密钥导致的授权绕过(Authorization Bypass through User-Controlled Key)。由于系统未能正确验证用户提交的密钥参数,攻击者可以利用此缺陷在拥有低权限账户的情况下,绕过系统的身份验证机制,进而滥用特权。此漏洞对系统的机密性和完整性构成严重威胁,允许攻击者执行未授权的操作。受影响的版本涵盖了从V16.20200313开始,直至VMYR_3.5.2025117之前的所有版本,建议相关管理员尽快采取措施进行修复。
该漏洞的根本原因在于MeWare PDKS应用程序在处理权限验证逻辑时,过度信任由客户端(用户端)提交的参数(即“用户控制的密钥”)。在安全的设计中,权限检查应当完全在服务端进行,且基于当前会话的受信状态,而不是直接依赖请求中的可变参数。攻击者首先需要一个低权限的合法账户(根据CVSS向量PR:L),通过 intercepted 代理工具(如Burp Suite)分析发送给服务器的API请求。在请求中,可能存在用于标识用户身份或权限级别的参数(例如user_id, role_key, 或特定的token)。攻击者可以通过篡改这些参数的值,将其替换为目标管理员的数值。由于服务端缺少对篡改后的密钥与当前会话用户身份一致性的校验,导致系统错误地授予攻击者高权限。这种逻辑缺陷使得攻击者能够横向提升权限,访问敏感数据或修改关键配置。