CVE-2025-11446CVE-2025-11446是upKeeper Manager中的一个敏感信息日志泄露漏洞。该漏洞属于Insertion of Sensitive Information into Log File类型,允许攻击者通过日志文件获取敏感信息,从而使用已知域凭证进行未授权访问。upKeeper Manager是一款企业级设备管理解决方案,广泛用于Windows设备的统一管理和软件部署。该漏洞影响从5.2.0版本到5.2.12之前的版本。由于日志文件中记录了敏感的身份验证凭证信息,攻击者可以通过低权限账户访问系统日志,获取这些凭证后提升权限或横向移动到其他系统。此漏洞的CVSS评分为6.5,属于中等严重程度,主要影响系统的机密性。攻击者无需特殊用户交互即可利用此漏洞,但需要具备低权限访问权限。建议受影响的用户尽快升级到5.2.12或更高版本以修复此安全问题。
upKeeper Manager 5.2.0至5.2.12版本中存在日志文件敏感信息泄露漏洞。该漏洞的根本原因在于应用程序在记录日志时,将用户的域凭证(如用户名和密码哈希)以明文或可逆加密的形式写入日志文件。攻击者通过以下步骤利用此漏洞:1)攻击者首先获取目标系统的低权限访问权限;2)访问upKeeper Manager的日志目录,通常位于应用程序数据目录下;3)读取包含敏感信息的日志文件;4)提取日志中记录的域凭证信息;5)利用这些凭证进行横向移动或权限提升攻击。漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N,表明攻击复杂度低,无需用户交互,但可导致高机密性影响。建议管理员检查日志访问权限,限制非授权用户访问日志文件,并尽快应用官方发布的安全更新。