CVE-2025-13804CVE-2025-13804是nutzam NutzBoot框架中的一个信息泄露漏洞,存在于Ethereum Wallet处理模块中。该漏洞影响NutzBoot 2.6.0-SNAPSHOT及之前版本,攻击者可利用该漏洞获取敏感信息。漏洞具体位于nutzboot-demo-simple-web3j模块中的EthModule.java文件,该模块负责处理以太坊钱包相关功能。由于权限控制不当,低权限用户可通过构造特定请求访问未经授权的敏感数据,包括钱包地址、私钥信息、交易记录等。此漏洞的CVSS评分为4.3,属于中等严重程度,攻击向量为网络形式,无需用户交互即可发起攻击,但需要攻击者具有低权限身份。漏洞已被公开披露, exploit代码已在互联网传播,攻击者可轻易获取并利用此漏洞对目标系统进行攻击。建议受影响用户尽快升级到最新版本或采取临时缓解措施。
漏洞根源在于NutzBoot框架的Ethereum Wallet Handler组件中,EthModule.java文件对敏感接口的访问控制不足。攻击者可通过HTTP请求直接访问受限的API端点,无需进行充分的身份验证和权限检查。具体来说,当应用程序配置了web3j模块进行以太坊钱包管理时,相关API端点(如/wallet/balance、/wallet/transfer等)未对请求进行严格的权限校验。攻击者利用低权限账号或通过构造特定参数,可获取以下敏感信息:钱包余额、钱包地址列表、历史交易记录、智能合约交互数据等。攻击者通过发送精心构造的HTTP请求(如GET/POST请求到特定端点),在请求头中携带有效的低权限凭证,即可触发信息泄露。漏洞利用无需特殊工具或复杂技术,攻击者可使用curl或Burp Suite等常用工具发起攻击。