CVE-2025-15039

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2025-15039 là gì?

Lỗ hổng CVE-2025-15039 là lỗ hổng Protection Mechanism Failure ảnh hưởng tới WSO2 Identity Server (phiên bản bị ảnh hưởng: 5.7.0 – < 5.7.0.130, 5.8.0 – < 5.8.0.113 và các phiên bản bị ảnh hưởng khác), WSO2 API Manager (phiên bản bị ảnh hưởng: 2.6.0 – < 2.6.0.150, 3.0.0 – < 3.0.0.180 và các phiên bản bị ảnh hưởng khác), WSO2 Open Banking AM (phiên bản bị ảnh hưởng: 1.4.0 – < 1.4.0.143, 1.5.0 – < 1.5.0.144 và các phiên bản bị ảnh hưởng khác) và 7 sản phẩm khác. Lỗ hổng này được xếp hạng ở mức Nghiêm trọng, với điểm CVSS 9.4. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Chưa thể hoàn tất phân tích. Dữ liệu lỗ hổng gốc vẫn hiển thị bên dưới.

Giới thiệu chung

Dữ liệu gốc

The Conditional Authentication (Adaptive Authentication) script does not correctly enforce the completion of all required authentication steps when a specific multi-step pattern involving certain authenticators is configured. This allows an attacker to bypass intermediate authentication challenges by exploiting how the script handles callbacks and re-execution of authentication steps.

Successful exploitation allows a malicious actor to gain unauthorized access to a targeted user account. This vulnerability can only be exploited when all of the following conditions are met: the application login flow contains a specific secondary authenticator, the Conditional Authentication script is configured with particular event callbacks and re-executes an authentication step, the targeted user has one of the impacted authenticators enrolled, and the attacker successfully completes any preceding authentication steps.

Sản phẩm và phạm vi ảnh hưởng

Chưa thể hoàn tất phân tích. Dữ liệu lỗ hổng gốc vẫn hiển thị bên dưới.

Chi tiết kỹ thuật

Chưa thể hoàn tất phân tích. Dữ liệu lỗ hổng gốc vẫn hiển thị bên dưới.

Khả năng khai thác

Chưa thể hoàn tất phân tích. Dữ liệu lỗ hổng gốc vẫn hiển thị bên dưới.

Tác động kỹ thuật

Chưa thể hoàn tất phân tích. Dữ liệu lỗ hổng gốc vẫn hiển thị bên dưới.

Tác động đến tổ chức

Chưa thể hoàn tất phân tích. Dữ liệu lỗ hổng gốc vẫn hiển thị bên dưới.

Cách khắc phục

Chưa thể hoàn tất phân tích. Dữ liệu lỗ hổng gốc vẫn hiển thị bên dưới.

Cách phát hiện

Chưa thể hoàn tất phân tích. Dữ liệu lỗ hổng gốc vẫn hiển thị bên dưới.
Nguồn (6)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan