CVE-2025-59792CVE-2025-59792是Apache Kvrocks中的一个高危信息泄露漏洞。该漏洞存在于MONITOR命令的实现中,攻击者可以在无需认证的情况下,通过执行MONITOR命令获取服务器处理过程中暴露的明文凭证信息。Apache Kvrocks是阿里巴巴开源的分布式Redis兼容NoSQL数据库,因其兼容Redis协议而广泛应用于缓存和存储场景。此漏洞影响范围涵盖从1.0.0到2.13.0的所有版本,CVSS评分5.3,属于中危级别。漏洞已被官方确认并于2025年11月28日披露,官方建议用户升级到2.14.0版本以修复此问题。
Apache Kvrocks的MONITOR命令在实现时存在安全缺陷,当服务器处理客户端命令时,MONITOR功能会将所有执行的命令及其参数以明文形式输出。攻击者连接Kvrocks服务器后,执行MONITOR命令即可实时监控所有正在处理的命令。当管理员或应用程序通过AUTH命令进行认证时,MONITOR会捕获并明文显示用户密码。此外,对于使用SASL认证的连接,认证过程中的凭证也会被泄露。攻击者利用此漏洞可获取数据库管理员权限或普通用户凭证,从而进一步控制整个数据库系统。由于Kvrocks通常部署在内部网络中,攻击者可能需要先获得网络访问权限或利用其他漏洞进行组合攻击。