CVE-2025-41118Pyroscope是一款开源的持续分析数据库,支持多种存储后端。该漏洞存在于配置腾讯云COS作为存储后端的场景中。攻击者无需认证即可通过Pyroscope API接口直接读取并提取secret_key配置值。由于该漏洞允许未经授权的访问,可能导致云存储凭证完全泄露,进而威胁存储数据的机密性和完整性。建议受影响的用户尽快升级到修复版本以消除风险。
该漏洞的根本原因在于Pyroscope在集成腾讯云COS作为存储后端时,对敏感配置信息的访问控制存在缺陷。当数据库实例配置了Tencent Cloud COS,系统会将secret_key等敏感凭证加载至运行时配置中。由于API接口缺乏必要的权限校验机制,攻击者可以通过网络向量(AV:N)直接向Pyroscope API发送请求,从而在无需身份验证(PR:N)的情况下读取配置数据。利用此漏洞,攻击者能够提取出完整的secret_key。尽管漏洞描述主要强调了信息泄露,但获取云存储密钥往往意味着对存储数据的完全控制权,这解释了CVSS向量中完整性影响为高(I:H)的原因。攻击者利用泄露的密钥可以直接操作云端对象,导致数据被篡改或删除。受影响的版本主要集中在1.15.x、1.16.x及以下的早期发布版,官方已在后续版本中修复了此信息泄露问题。