CVE-2025-14243CVE-2025-14243 是 OpenShift Mirror Registry 中发现的一个安全漏洞。由于该组件在身份验证失败和账户创建过程中返回了不同的错误消息,未经身份验证的远程攻击者可以利用此漏洞枚举系统中有效的用户名和电子邮件地址。该漏洞不需要用户交互,且无需认证即可触发,属于信息泄露类漏洞,可能被用于后续的定向攻击。
该漏洞的根本原因在于 OpenShift Mirror Registry 的身份验证接口缺乏统一的错误处理机制。当攻击者向系统发送登录或注册请求时,服务器会根据请求的用户名是否存在于数据库中返回差异化的响应。例如,对于存在的用户,系统可能返回“密码错误”(HTTP 401);而对于不存在的用户,则返回“用户不存在”(HTTP 404 或特定文本)。攻击者可通过编写自动化脚本,遍历常见用户名字典,并对比服务器返回的状态码或响应体内容,从而准确推断出系统中的有效账户。这种基于响应差异的侧信道攻击方式,虽然没有直接获取系统权限,但为暴力破解或社会工程学攻击提供了精准的目标列表。