CVE-2025-48464CVE-2025-48464是一个中等严重程度的信息泄露漏洞,CVSS评分为4.7。该漏洞存在于Sync账户同步服务中,成功利用后允许未经认证的攻击者获取受害者的Sync账户数据,包括账户凭据和电子邮件保护信息等敏感数据。
该漏洞的攻击向量为本地(AV:L),攻击复杂度较高(AC:H),无需任何特权(PR:N),但需要用户交互(UI:R)。漏洞主要影响机密性(C:H),对完整性和可用性没有影响。这表明该漏洞不会导致数据被篡改或服务中断,但可能导致敏感信息被未授权访问。
该漏洞由编号为5f57b9bf-260d-4433-bf07-b6a79e9bb7d4的安全研究人员发现,于2025年10月8日公开披露。新加坡网络安全局(CSA)也发布了相关安全警报(AL-2025-097),表明该漏洞可能影响到使用Sync同步功能的用户和组织。鉴于Sync功能通常用于跨设备同步密码、书签和其他敏感数据,此漏洞的潜在影响不容忽视。
该漏洞存在于Sync账户同步服务的本地客户端组件中。由于服务在处理本地同步数据时存在安全缺陷,攻击者可以在本地环境中通过特定方式触发漏洞,绕过正常的认证机制访问受害者的Sync账户数据。
从CVSS向量分析,漏洞利用需要满足以下条件:1)攻击者需要具有本地访问权限(AV:L),这意味着攻击者需要在受害者设备上有物理或远程shell访问权限;2)攻击复杂度较高(AC:H),表明利用过程需要特定条件或复杂的操作步骤;3)无需认证(PR:N),攻击者无需拥有合法账户即可发起攻击;4)需要用户交互(UI:R),通常意味着需要受害者执行某些操作(如打开恶意文件、访问特定页面等)才能触发漏洞。
漏洞的核心问题在于Sync服务在本地存储或处理同步数据时,没有充分实施访问控制和数据保护机制。攻击者可能通过以下方式利用:构造恶意的本地文件或配置,利用Sync客户端在解析这些数据时的缺陷,提取出存储在本地数据库或缓存中的账户凭据和电子邮件保护信息。由于机密性影响为高(C:H),泄露的数据可能包括用户的登录凭据、电子邮件保护设置等敏感信息,这些信息可能被用于进一步的攻击活动。