CVE-2025-15105CVE-2025-15105是getmaxun maxun项目中发现的安全漏洞,该漏洞存在于认证模块中。攻击者可以通过操纵api_key参数,利用代码中硬编码的加密密钥进行未授权访问。由于硬编码密钥被嵌入到源代码中,攻击者可以轻易获取并利用该密钥进行恶意操作。此漏洞影响maxun 0.0.28及之前的所有版本,攻击复杂度较高但仍可被利用。攻击者无需认证即可发起攻击,但需要一定的技术能力来构造有效的请求。该漏洞已被公开披露,厂商在收到通知后未作出任何回应,用户需自行采取防护措施。
该漏洞位于getmaxun项目的server/src/routes/auth.ts文件中。问题出在处理api_key参数时,代码使用了硬编码的加密密钥进行认证验证。硬编码密钥使得所有安装此软件的实例使用相同的加密密钥,攻击者可以通过分析源代码或逆向工程获取该密钥。获取密钥后,攻击者可以构造带有伪造api_key的请求,绕过正常的认证流程。由于攻击需要理解系统架构和构造特定格式的请求,CVSS评分将其列为高复杂度攻击。漏洞利用可能导致敏感信息泄露,因为攻击者可以冒充合法用户身份进行操作。