CVE-2025-62181CVE-2025-62181是Pega Platform中存在的用户枚举漏洞。该漏洞影响Pega Platform 7.1.0至25.1.0版本。问题出现在用户认证过程中,由于系统对有效用户名和无效用户名的响应时间存在差异,远程未认证攻击者可以利用这一时间差异来判断特定用户名是否在系统中存在。此漏洞仅影响已弃用的基础认证功能。攻击者可以通过自动化工具批量测试用户名,快速枚举系统中的有效用户账户,为进一步的攻击(如暴力破解、钓鱼攻击或社会工程学攻击)奠定基础。由于CVSS评分5.3且无需特殊权限即可利用,该漏洞具有较高的实际威胁性。Pega已发布安全补丁,建议用户升级到24.1.4、24.2.4或25.1.1版本以修复此问题。
该漏洞属于用户枚举(User Enumeration)类型,攻击向量为网络(AV:N),无需认证(PR:N)即可利用。在Pega Platform的认证流程中,系统对有效用户名和无效用户名的响应时间存在可测量的差异。攻击者可以通过发送大量认证请求,测量每个请求的响应时间,从而判断特定用户名是否存在于系统中。这种时序攻击(Timing Attack)利用了系统在处理不同类型用户时的处理逻辑差异。攻击者通常会使用自动化脚本执行以下操作:1)收集可能的用户名列表;2)对每个用户名发送认证请求;3)精确测量响应时间;4)分析时间差异以确定有效用户名。由于该漏洞仅影响已弃用的基础认证功能,升级到更安全的认证机制是根本解决方案。CVSS向量显示该漏洞仅影响机密性(C:L),对完整性和可用性无影响。