CVE-2025-61557nixseparatedebuginfod是一个用于分离调试信息的守护进程工具,帮助在Nix生态系统中获取调试符号。2025年12月披露的CVE-2025-61557漏洞显示,该工具在0.4.1版本之前存在目录遍历(Directory Traversal)漏洞。攻击者可通过构造特殊的文件路径请求,利用../等路径遍历序列访问服务器上的任意文件,包括敏感配置文件、密钥、其他用户数据等。由于该服务通常部署在网络环境中且无需认证即可访问,漏洞危害性较高,可导致敏感信息泄露。CVSS评分7.5分,属于高危漏洞,主要影响系统的机密性。
目录遍历漏洞又称路径穿越漏洞,源于应用程序对用户输入的文件路径缺乏充分的验证和过滤。nixseparatedebuginfod在处理文件请求时,未正确验证客户端请求的文件路径是否在允许的目录范围内。攻击者可以通过在请求路径中插入../等相对路径遍历序列,绕过目录限制访问服务器任意位置的文件。例如,构造请求/debug/../../../etc/passwd即可读取系统密码文件。由于该服务主要用于提供调试符号,攻击者可能利用此漏洞读取包含敏感信息的调试文件、配置文件或密钥文件。漏洞的利用无需任何认证和用户交互,攻击者可远程直接利用。