CVE-2025-61688CVE-2025-61688是Sidero Labs开发的Omni Kubernetes管理平台中存在的一个高危敏感信息泄露漏洞。Omni是一款用于在裸机、虚拟机或云环境中管理Kubernetes集群的平台,在企业级容器编排和基础设施管理领域被广泛使用。该漏洞源于Omni的API接口在处理某些请求时未能正确实施访问控制和数据过滤机制,导致未经身份验证的远程攻击者可以通过网络直接访问API端点,获取平台管理的敏感信息。
根据CVSS 3.1评分体系,该漏洞评分为8.6分,属于高危级别。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何特权(PR:N),无需用户交互(UI:N),且影响范围已发生改变(S:C)。机密性影响为高(C:H),完整性和可用性影响均为无(I:N/A:N)。这意味着该漏洞虽然不会直接导致系统被破坏或服务中断,但会泄露大量敏感数据,可能为后续攻击提供关键情报。
该漏洞影响Omni 1.1.5之前和1.0.2之前的所有版本。Sidero Labs已在1.1.5和1.0.2版本中修复了该问题,建议所有使用Omni的用户尽快升级到修复版本。该漏洞由GitHub安全顾问团队([email protected])发现并报告,对应的GitHub安全公告编号为GHSA-77r9-w39m-9xh5。
Omni作为Kubernetes管理平台,其API接口是平台核心功能的入口,负责处理集群注册、节点管理、配置分发、状态监控等关键操作。在受影响的版本中,Omni的API层存在访问控制缺陷,具体表现为以下技术问题:
1. **API端点权限校验缺失**:某些API端点在处理请求时未能正确验证调用者的身份和权限等级,允许未认证用户访问本应受保护的接口。攻击者只需构造特定的HTTP请求即可绕过身份验证机制。
2. **敏感数据过滤不足**:即使部分端点存在基本认证,API在返回数据时未对敏感字段(如认证令牌、集群密钥、节点凭证、内部配置信息等)进行适当的过滤或脱敏处理,导致敏感信息随响应数据一并泄露。
3. **范围影响(S:C)**:由于Omni通常以集中化管理平台的形式部署,其管理的多个Kubernetes集群的配置和凭证信息均可能通过该漏洞被泄露,影响范围可从单一组件扩展到整个集群基础设施。
**利用方式**:攻击者无需任何凭证,通过网络直接向Omni的API服务发送精心构造的HTTP请求,即可获取平台管理的敏感信息。典型的利用步骤包括:(1) 探测Omni服务的API端点(通常监听在特定端口);(2) 向存在缺陷的API端点发送未认证的GET或POST请求;(3) 解析响应数据,提取其中包含的敏感信息(如API密钥、集群配置、节点信息等)。由于无需认证且复杂度低,该漏洞可被自动化工具大规模扫描和利用。