CVE-2025-12455CVE-2025-12455是OpenText Vertica数据库管理控制台中的一个可观察响应差异(Observable Response Discrepancy)漏洞。该漏洞存在于Vertica的认证机制中,攻击者可以通过分析登录响应的时间差异或内容差异来判断猜测的密码是否正确,从而实施密码暴力破解攻击。CVSS评分7.5,属于高危漏洞。该漏洞影响Vertica 10.0至10.X、11.0至11.X、12.0至12.X版本。攻击者无需任何认证权限即可发起暴力破解攻击,成功利用后可获取管理控制台访问权限,进而可能控制整个数据库系统。由于Vertica是企业级分析数据库,存储大量敏感数据,该漏洞可能导致严重的数据泄露风险。
该漏洞属于可观察响应差异类漏洞(OWASP分类:Authentication - Username Enumeration)。在Vertica管理控制台的登录认证流程中,系统对正确和错误密码的响应存在可区分的差异,攻击者可以利用这种差异进行密码暴力破解。具体来说:1)攻击者构造登录请求并发送至管理控制台认证接口;2)通过分析响应时间、响应状态码或错误消息内容的细微差异,判断当前密码猜测是否正确;3)自动化重复上述过程,穷举可能的密码组合;4)成功匹配正确密码后获取管理控制台访问权限。由于该漏洞无需特殊认证要求(PR:N),任何网络可达攻击者均可发起攻击。攻击者获取管理控制台权限后,可执行数据库管理操作、查询敏感数据、甚至可能通过数据库功能进一步提升权限。