CVE-2025-52493CVE-2025-52493是PagerDuty Runbook产品中的一个信息泄露漏洞。该漏洞存在于2025年6月12日之前的版本中,攻击者可以通过浏览器的开发者工具轻松获取配置页面中存储的敏感密钥信息。具体而言,虽然这些密钥在页面上显示为密码类型的输入字段(看起来被遮蔽),但实际的密钥值以明文形式存在于页面的DOM源代码中。攻击者只需使用浏览器开发者工具将输入字段的type属性从"password"修改为"text",即可直接查看完整的密钥内容。此漏洞具有中等严重程度,CVSS评分为6.5,主要影响系统的机密性。拥有配置页面访问权限的管理员用户即可利用此漏洞,这使得内部威胁成为主要风险场景。
该漏洞的根本原因在于PagerDuty Runbook应用程序在前端页面中直接暴露了敏感凭证的明文值。具体技术细节如下:1) 应用程序在渲染配置页面时,将存储的密钥(如API密钥、集成凭证等)以某种形式嵌入到HTML源代码中;2) 虽然这些输入字段在浏览器中显示为密码类型(type="password"),视觉上呈现为遮蔽状态,但实际的值属性(value)中包含完整的明文密钥;3) 攻击者可以打开浏览器的开发者工具(F12),定位到相应的输入元素,直接修改其type属性从"password"改为"text",绕过前端的遮蔽显示;4) 此外,攻击者也可以直接查看页面源代码(View Page Source)来获取这些明文凭证;5) 获取的凭证可能被用于横向移动、访问其他关联系统或进一步的攻击利用。由于该漏洞利用简单且无需特殊工具,任何具有配置页面访问权限的用户都可实施。