CVE-2025-39665CVE-2025-39665是Nagvis中Checkmk MultisiteAuth组件的一个用户枚举漏洞。该漏洞存在于1.9.48之前的版本,允许未经认证的远程攻击者通过分析认证系统的响应差异来枚举有效的Checkmk用户名。攻击者可以利用收集到的用户名信息进行进一步的攻击,如密码暴力破解、社会工程攻击或针对性的钓鱼活动。由于该漏洞无需任何认证且可通过网络直接利用,对使用Nagvis与Checkmk集成的组织构成中等程度的安全风险。CVSS 3.1评分5.3主要反映了机密性影响较低的特性,但攻击的简便性和广泛的潜在影响范围仍需引起重视。
该漏洞源于Nagvis的Checkmk MultisiteAuth模块在处理认证请求时,对存在和不存在用户的响应存在可区分的差异。攻击者通过向认证端点发送精心构造的请求,观察系统返回的消息或响应时间差异,即可判断特定用户名是否在Checkmk系统中存在。由于认证逻辑未对有效和无效用户名返回统一的错误信息,导致信息泄露。攻击者可以编写自动化脚本遍历可能的用户名列表,快速构建目标系统的有效用户数据库。这种用户枚举是许多高级攻击的前置步骤,攻击者获取有效用户名后可以针对性地进行密码喷洒、凭证填充或鱼叉式钓鱼攻击。修复版本1.9.48通过统一错误响应消息消除了这种信息差异。