CVE-2025-15141CVE-2025-15141是存在于Halo博客系统中的一个信息泄露漏洞。该漏洞影响了Halo 2.21.10及之前版本,存在于Spring Boot Actuator配置端点的处理机制中。攻击者可以通过访问未授权的/actuator端点,获取系统敏感配置信息,包括数据库连接字符串、API密钥、服务器配置等机密数据。由于Halo是一个广泛使用的开源博客和内容管理系统,此漏洞可能影响大量部署该系统的网站。漏洞的利用需要一定的技术门槛,攻击复杂度较高,但一旦被利用,可能导致严重的敏感信息泄露风险。攻击者无需高权限即可发起攻击,且无需用户交互,这使得漏洞在特定场景下具有实际威胁。漏洞已于2025年12月28日公开披露,厂商在收到提前通知后未做出回应。建议使用Halo的用户尽快升级到最新版本或采取临时缓解措施。
该漏洞存在于Halo系统的Spring Boot Actuator配置处理器中。Spring Boot Actuator是Spring框架提供的应用监控和管理端点,默认情况下会暴露多个敏感端点如/actuator/env、/actuator/configprops、/actuator/beans等。Halo在集成Actuator功能时未对这些端点进行适当的访问控制配置,导致未经授权的用户可以访问这些端点并获取系统敏感配置信息。具体来说,攻击者通过发送HTTP请求到/actuator路径,可以获取:1) 环境变量信息,包括数据库凭证和云服务密钥;2) 配置属性信息,包含系统级配置参数;3) Bean对象信息,可能暴露业务逻辑组件详情;4) 健康检查信息,显示系统依赖服务状态。漏洞的利用需要攻击者具备网络访问能力,但不需要任何认证凭据。由于Halo 2.21.10及之前版本默认配置下Actuator端点完全开放,攻击者可以轻松获取这些敏感信息用于进一步攻击。