CVE-2025-54548CVE-2025-54548是Arista网络设备中的一个中等严重性信息泄露漏洞。该漏洞允许受限用户(低权限账户)通过调试API访问敏感的配置数据库信息,包括用户密码哈希等机密数据。CVSS评分4.3属于中等威胁级别,主要影响系统的机密性。攻击者无需特殊权限提升即可利用此漏洞获取本不该访问的敏感信息,可能导致进一步的安全风险,如账户凭证被破解或横向移动。该漏洞由Arista PSIRT团队发现并披露,建议受影响的用户及时更新系统并应用安全补丁。
该漏洞存在于Arista网络设备的调试API实现中。受限用户在正常权限范围内本应无法访问敏感的系统配置数据,但由于调试API缺少适当的访问控制检查,导致低权限用户可以绕过权限限制直接查询配置数据库。攻击者可通过构造特定的API请求访问/debug/config或类似的调试端点,获取存储在数据库中的用户密码哈希、配置敏感参数等机密信息。由于密码哈希通常使用可逆或弱哈希算法,攻击者可能进一步破解这些哈希值获取明文密码,从而获得更高权限的访问能力。漏洞的利用不需要复杂的攻击技术,普通的HTTP请求工具即可完成。