CVE-2025-15151TaleLin Lin-CMS 0.6.0及之前版本存在配置文件密码泄露漏洞。漏洞位于测试文件夹中的/tests/config.py文件,该文件在处理username和password参数时,将敏感凭据信息不当暴露,可能导致系统配置中的数据库或其他服务的认证凭证被泄露。攻击者可通过访问该配置文件获取明文存储的密码信息,进而可能用于横向移动或进一步攻击。由于漏洞存在于测试代码中,攻击复杂度较高,但已公开披露并存在利用可能。
漏洞源于/tests/config.py文件中的不安全配置管理。测试模块在初始化时接收username和password参数,但这些参数被直接写入到配置文件中,且未进行适当的访问控制。攻击者通过构造特定请求访问该文件,即可获取包含明文密码的配置内容。问题关键在于测试环境配置与生产环境配置未有效隔离,导致敏感信息在测试代码中暴露。