CVE-2025-14198CVE-2025-14198是影响Verysync(微力同步)2.21.3版本的一个中危信息泄露漏洞。该漏洞存在于Web Administration Module(Web管理模块)中的/safebrowsing/clientreport/download端点,攻击者可通过构造特定请求获取敏感信息。由于该漏洞无需认证即可利用,且已公开利用代码,对使用该产品的企业或个人用户构成一定安全风险。漏洞利用复杂度低,攻击者可远程发起攻击,无需用户交互。供应商在收到安全通知后未做出任何回应,导致漏洞长时间未修复。建议用户及时关注官方更新,采取临时防护措施保护系统安全。
该漏洞位于Verysync微力同步的Web管理界面,具体影响/safebrowsing/clientreport/download路径。当攻击者访问该路径并携带特定参数(如key=dummytoken)时,Web服务器会返回敏感信息。漏洞的根本原因在于Web Administration Module对用户请求的访问控制验证不足,允许未经授权的用户访问本应受保护的资源。攻击者可通过发送HTTP GET请求到目标服务器的该路径,无需任何认证凭证即可获取系统敏感信息。漏洞影响CVSS评分为5.3,主要体现在机密性方面的低影响,完整性和可用性无影响。由于攻击向量为网络级别且无需认证,该漏洞可被远程自动化的扫描工具发现和利用。