CVE-2025-11222CVE-2025-11222是LINE Corporation开发的Central Dogma版本管理系统中的一个中等严重性安全漏洞。该漏洞存在于0.78.0之前的版本中,属于开放重定向(Open Redirect)类型。开放重定向是一种常见的Web安全漏洞,攻击者可以利用该漏洞通过精心构造的恶意URL将用户从可信网站重定向到攻击者控制的恶意网站。Central Dogma是一个基于Git的版本控制系统,用于管理配置文件和代码等重要资源。由于该系统通常用于企业环境中存储敏感配置数据,攻击者利用此漏洞进行钓鱼攻击的成功率较高。攻击者可以构造看似可信的URL,诱骗用户访问恶意网站,从而窃取用户的凭据、会话令牌或其他敏感信息。该漏洞的CVSS评分为6.1,属于中等严重程度,需要用户交互才能成功利用。攻击向量为网络范围,攻击复杂度低,无需认证即可发起攻击,但需要诱导用户点击特制链接。
Central Dogma 0.78.0之前版本存在的开放重定向漏洞源于应用程序对用户可控的重定向目标缺乏充分的验证。攻击者可以通过在URL参数中注入恶意站点地址,使应用程序在处理请求时将用户重定向到攻击者控制的外部域名。具体攻击方式为:攻击者构造形如 https://vulnerable-server/centraldogma/redirect?url=https://attacker-controlled-site.com 的URL,当用户访问该链接时,服务器端代码未对url参数进行安全校验,直接将该参数值作为重定向目标返回响应头中的Location字段,从而实现了用户浏览器的页面跳转。由于重定向发生在可信域名下,用户通常不会察觉异常,这为钓鱼攻击提供了便利条件。攻击者可以复制目标网站的登录页面,诱导用户输入凭据,或者利用会话 fixation攻击获取用户会话。防御措施包括:对所有重定向目标进行严格的白名单校验、验证重定向URL必须为相对路径、或使用框架提供的安全重定向API。