关键信息 漏洞详情 CVE编号: CVE-2025-59797 描述: Profession Fit 5.0.99 Build 44910 允许通过直接请求 和其他 URL(如 eversports、用户管理页面和平面页面)绕过授权。 影响: 不当的访问控制可能导致攻击者访问资源或执行不应允许的操作。 影响的产品和版本 产品: Profession Fit 版本: 5.0.99 (Build 44910) 参考链接: https://www.profession-fit.de/ PoC (概念验证) 1. 在 Burp Suite 或其他代理工具中启动拦截。 2. 以普通用户身份登录应用程序并进入挑战页面。 3. 如果管理员创建了任何挑战,你会注意到一个 GET 请求发送到 端点。 4. 将此请求发送到重发器并更改 参数为任意值,例如 800、948 等,以查看其他挑战详情。 cURL 命令示例 发现者 发现者: Rahul Kadavil of Henkel Cyber Security Team