CVE-2025-15099CVE-2025-15099是simstudioai sim应用中存在的一个高危身份验证绕过漏洞。该漏洞影响simstudioai sim 0.5.27及之前版本,漏洞位于apps/sim/lib/auth/internal.ts文件的CRON Secret Handler组件中。攻击者可以通过操纵INTERNAL_API_SECRET参数绕过正常的身份验证机制,未经授权访问系统内部功能。由于该漏洞可远程利用且无需认证,攻击门槛较低,对系统安全性造成严重威胁。漏洞已于2025年12月26日披露,官方已发布修复补丁(commit: e359dc2946b12ed5e45a0ec9c95ecf91bd18502a),建议用户立即升级到最新版本以消除安全风险。
该漏洞属于OWASP Top 10中的A07:2021 - Identification and Authentication Failures类别。漏洞根源在于CRON Secret Handler对INTERNAL_API_SECRET参数的验证存在缺陷,允许攻击者通过构造特定的请求绕过身份验证检查。具体来说,当应用处理CRON任务相关的请求时,如果攻击者能够获取或猜测到有效的INTERNAL_API_SECRET值,或者通过某种方式绕过该验证逻辑,即可获得对内部API的未授权访问权限。攻击者成功利用此漏洞后,可能访问敏感数据、执行未授权操作或进一步横向移动。由于CVSS评分达到7.3(高危),且攻击复杂度低、无需特殊权限或用户交互,该漏洞在实际环境中被利用的风险较高。建议通过官方提供的补丁进行修复,并审查相关代码逻辑确保认证机制的正确实现。