一、 漏洞 CVE-2025-9152 基础信息
漏洞信息
                                        # WSO2 API Manager 权限管理漏洞

## 概述

WSO2 API Manager 存在一个**权限管理不当漏洞**,源于其 keymanager-operations 的动态客户端注册(DCR)端点缺少必要的**身份验证和授权检查**。

## 影响版本

描述中未明确指定影响的具体版本,建议根据厂商通告确认受影响版本。

## 细节

漏洞出现在 DCR 接口的实现中,该接口未正确验证请求来源的身份与权限。这使得攻击者可以在未授权的情况下向 keymanager-operations 端点发起注册请求。

## 影响

攻击者可以利用该漏洞生成具有**提升权限的访问令牌**,从而可能获得**管理员访问权限**,执行**未经授权的操作**。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Improper Privilege Management in Multiple WSO2 API Manager via keymanager-operations DCR Endpoint
来源:美国国家漏洞数据库 NVD
漏洞描述信息
An improper privilege management vulnerability exists in WSO2 API Manager due to missing authentication and authorization checks in the keymanager-operations Dynamic Client Registration (DCR) endpoint. A malicious user can exploit this flaw to generate access tokens with elevated privileges, potentially leading to administrative access and the ability to perform unauthorized operations.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
WSO2 API Manager和WSO2 API Control Plane 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
WSO2 API Manager和WSO2 API Control Plane都是美国WSO2公司的产品。WSO2 API Manager是一套API生命周期管理解决方案。WSO2 API Control Plane是一个控制面板。 WSO2 API Manager和WSO2 API Control Plane存在安全漏洞,该漏洞源于keymanager-operations Dynamic Client Registration端点缺少身份验证和授权检查,可能导致权限提升攻击。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-9152 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-9152 的情报信息
四、漏洞 CVE-2025-9152 的评论

暂无评论


发表评论