CVE-2025-54461CVE-2025-54461是日本聊天协作软件ChatLuck中存在的一个安全漏洞。该漏洞由JPCERT/CC的vultures团队发现并报告,属于访客用户邀请功能中的访问控制粒度不足问题。ChatLuck是一款面向企业的即时通讯与协作平台,支持内部用户与外部访客用户进行沟通交流。
在ChatLuck的设计中,系统管理员或内部用户可以通过邀请机制将外部人员添加为访客用户(Guest User),从而允许访客参与特定的聊天会话。然而,该邀请功能在实现上存在访问控制缺陷,未对邀请的有效性、邀请码的唯一性以及使用次数进行充分校验,导致任何未经授权的网络攻击者都可以绕过邀请流程,自行注册成为访客用户。
该漏洞的CVSS 3.0评分为5.3分,属于中等严重等级。攻击者无需认证即可通过网络远程利用,无需任何用户交互。漏洞的影响主要体现在机密性方面——未受邀的访客用户可以访问到本不应访问的聊天会话内容,可能导致企业内部敏感沟通信息的泄露。虽然完整性和可用性不受直接影响,但未经授权的访客进入聊天环境本身已经构成了严重的信息安全风险,可能被用于进一步的社会工程攻击或商业情报窃取。
该漏洞由JPCERT/CC于2025年10月16日协调披露,官方已发布安全公告和修复版本,建议用户及时更新。
ChatLuck的访客用户邀请功能在服务端实现时,未对客户端提交的注册请求进行充分的身份验证和授权检查。具体而言,当管理员或内部用户发起访客邀请时,系统会生成一个邀请链接或邀请码,但服务端在处理访客用户的注册请求时,仅检查了请求格式的合法性,而未验证以下关键安全要素:
1. **邀请码有效性校验缺失**:攻击者可以构造任意的邀请码或直接跳过邀请码验证步骤,向访客注册接口提交注册请求。
2. **邀请使用次数未限制**:即使存在邀请码机制,服务端也未对同一邀请码的使用次数进行限制,理论上可被无限次利用。
3. **会话关联验证不足**:注册为访客用户后,攻击者可以直接关联到企业内部的聊天会话,无需经过会话所有者的二次确认。
利用方式方面,攻击者只需通过网络访问ChatLuck的访客注册端点,构造包含必要注册信息的HTTP请求(如用户名、邮箱等),即可绕过邀请验证机制,成功注册为访客用户。注册成功后,攻击者便可以浏览和参与企业内部聊天会话,窃取敏感信息。
该漏洞的根本原因是开发人员在实现访客邀请功能时,采用了过于宽松的访问控制策略,将信任边界设置在了网络可达性层面,而非基于有效的身份认证和授权凭证。这违反了最小权限原则和安全设计中的默认拒绝原则。