CVE-2025-14197CVE-2025-14197是影响Verysync(微力同步)软件的一个中危信息泄露漏洞。该漏洞存在于Verysync的Web管理模块中,具体受影响的是/rest/f/api/resources/f96956469e7be39d路径下的未知功能函数。攻击者可以通过远程网络请求直接访问该接口,无需任何认证即可获取系统敏感信息。由于Verysync是一款广泛使用的文件同步软件,此漏洞可能导致用户存储在同步目录中的文件列表、用户配置信息、系统架构等敏感数据被未授权访问。漏洞披露者已向厂商报告此问题,但厂商未作出任何回应。该漏洞的CVSS评分为5.3,属于中等严重程度,主要影响系统的机密性。攻击者无需特殊权限或用户交互即可利用此漏洞,这大大降低了攻击门槛。鉴于该漏洞的利用代码已公开披露,建议用户尽快采取防护措施。
该漏洞属于Web应用安全中的信息泄露类型,问题出在Verysync微力同步的Web Administration Module(Web管理模块)上。具体漏洞点位于REST API接口的/resources/f96956469e7be39d端点。当用户访问Web管理界面时,系统会调用相应的API接口获取资源信息,而该特定接口在处理请求时未进行充分的权限验证和输入校验。攻击者可以直接构造HTTP请求访问/rest/f/api/resources/f96956469e7be39d路径,无需提供任何认证凭证(如用户名和密码)。服务器端会正常响应请求,返回包含敏感信息的响应体。返回的数据可能包括:文件目录结构信息、用户账户相关数据、系统配置参数、存储路径信息等。由于该接口缺少身份验证机制,任何能够访问到Verysync Web服务端口(通常为8886端口)的攻击者都可以利用此漏洞。此外,该接口的标识符f96956469e7be39d看起来像是某种资源标识符,可能与特定用户或会话相关联,进一步增加了信息泄露的严重性。