TVN ID | TVN-202508002 |
---|---|
CVE ID | CVE-2025-8909, CVE-2025-8910, CVE-2025-8911, CVE-2025-8912, CVE-2025-8913, CVE-2025-8914 |
CVSS | CVE-2025-8909: 6.5 (Medium) CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N CVE-2025-8910, CVE-2025-8911: 6.1 (Medium) CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N CVE-2025-8912: 7.5 (High) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N CVE-2025-8913: 9.8 (Critical) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H CVE-2025-8914: 6.5 (Medium) CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
影響產品 | 單一簽入暨電子目錄服務系統 IFTOP_P3_2_1_196(含)以前版本 |
問題描述 | Arbitrary File Reading(CVE-2025-8909): 已取得一般權限之遠端攻擊者可利用Absolute Path Traversal下載任意系統檔案。 Reflected Cross-Site Scripting(CVE-2025-8910, CVE-2025-8911): 未經身分鑑別之遠端攻擊者可利用釣魚攻擊於使用者端瀏覽器執行任意JavaScript程式碼。 Arbitrary File Reading(CVE-2025-8912): 未經身分鑑別之遠端攻擊者可利用Absolute Path Traversal下載任意系統檔案。 Local File Inclusion(CVE-2025-8913): 未經身分鑑別之遠端攻擊者可利用此漏洞於伺服器端執行任意程式碼。 SQL Injection(CVE-2025-8914): 未經身分鑑別之遠端攻擊者可注入任意SQL指令讀取資料庫內容。 |
解決方法 | 更新至IFTOP_P3_2_1_197(含)以後版本 |
漏洞通報者 | Lai Yu-Jen(中華資安國際): CVE-2025-8909 CVE-2025-8910 BTtea(中華資安國際): CVE-2025-8911 CVE-2025-8912 CVE-2025-8913 CVE-2025-8914 |
公開日期 | 2025-08-13 |