支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:640

64.0%
一、 漏洞 CVE-2025-1102 基础信息
漏洞信息
                                        # N/A

## 概述
Q-Free MaxTime 中的 CORS 配置存在 CWE-346 "Origin Validation Error" 漏洞,允许未经过身份验证的远程攻击者通过精心制作的 URL 或 HTTP 请求影响设备的机密性、完整性和可用性。

## 影响版本
- Q-Free MaxTime 版本 2.11.0 及其以下版本

## 细节
该漏洞源于跨源资源共享(CORS)配置中的来源验证错误(CWE-346)。未经身份验证的远程攻击者可以利用这一漏洞,通过精心构造的 URL 或 HTTP 请求,对设备的机密性、完整性和可用性造成影响。

## 影响
- 机密性受损:敏感信息可能被泄露。
- 完整性受损:设备上的数据可能被篡改。
- 可用性受损:设备可能被强制下线或拒绝服务。
                                        
神龙判断

是否为 Web 类漏洞:

判断理由:

是。这个漏洞是由于CORS配置中的源验证错误(CWE-346),导致未经授权的远程攻击者能够通过构造的URL或HTTP请求影响设备的机密性、完整性和可用性。这显然是一个服务端的漏洞,因为涉及的是服务器如何处理来自客户端的请求,以及如何验证这些请求的来源。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A CWE-346 "Origin Validation Error" in the CORS configuration in Q-Free MaxTime less than or equal to version 2.11.0 allows an unauthenticated remote attacker to affect the device confidentiality, integrity, or availability via crafted URLs or HTTP requests.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
源验证错误
来源:美国国家漏洞数据库 NVD
漏洞标题
Q-Free MAXTIME Suite 访问控制错误漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Q-Free MAXTIME Suite是Q-Free公司的一个用于本地交通信号管理的软件套件。 Q-Free MAXTIME Suite 2.11.0版本及之前版本存在访问控制错误漏洞,该漏洞源于CORS配置中的原点验证错误。攻击者利用该漏洞可以通过特制的URL或HTTP请求影响设备的机密性、完整性和可用性。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-1102 的公开POC
#POC 描述源链接神龙链接
三、漏洞 CVE-2025-1102 的情报信息
四、漏洞 CVE-2025-1102 的评论

暂无评论


发表评论