葳橋資訊|單一簽入暨電子目錄服務系統 – 存在6個漏洞

一、漏洞簡述

葳橋資訊單一簽入暨電子目錄服務系統被發現存在 6 個安全漏洞,請所有使用相關產品或負責維運的同仁務必注意:

CVE-2025-8909|CVSS:6.5 (Medium)
Arbitrary File Reading:已取得一般權限的遠端攻擊者可利用 Absolute Path Traversal 下載任意系統檔案。

CVE-2025-8910、CVE-2025-8911|CVSS:6.1 (Medium)
Reflected Cross-Site Scripting (XSS):未經身分鑑別的遠端攻擊者可利用釣魚攻擊,在使用者端瀏覽器執行任意 JavaScript 程式碼。

CVE-2025-8912|CVSS:7.5 (High)
Arbitrary File Reading:未經身分鑑別的遠端攻擊者可利用 Absolute Path Traversal 下載任意系統檔案。

CVE-2025-8913|CVSS:9.8 (Critical)
Local File Inclusion (LFI):未經身分鑑別的遠端攻擊者可利用此漏洞在伺服器端執行任意程式碼。

CVE-2025-8914|CVSS:6.5 (Medium)
SQL Injection:未經身分鑑別的遠端攻擊者可注入任意 SQL 指令讀取資料庫內容。


二、設備/版本影響

單一簽入暨電子目錄服務系統 IFTOP_P3_2_1_196(含)以前版本


三、建議處置

更新至 IFTOP_P3_2_1_197(含)以後版本


四、相關連結

  1. CVE-2025-8909
  2. CVE-2025-8910
  3. CVE-2025-8911
  4. CVE-2025-8912
  5. CVE-2025-8913
  6. CVE-2025-8914