CVE-2025-62188Apache DolphinScheduler存在敏感信息泄露漏洞。该漏洞允许未经授权的攻击者访问敏感信息,特别包括数据库凭证。此问题主要影响Apache DolphinScheduler 3.1.*系列版本。由于管理端点配置不当,攻击者无需任何身份验证和用户交互,即可通过网络访问特定的管理接口。成功利用此漏洞可导致系统机密性受到严重破坏,攻击者可借此获取关键的配置数据并进一步威胁后端数据库安全。
该漏洞的核心在于Apache DolphinScheduler的管理端点配置存在缺陷。在受影响的3.1.*版本中,默认或特定配置下暴露了过多的Web管理端点,且未对访问权限进行严格校验。根据CVSS向量(AV:N/AC:L/PR:N/UI:N),攻击者可以在无需认证的情况下,通过网络路径发起低复杂度的攻击。攻击者只需向暴露的管理端点(如环境变量查询接口)发送HTTP请求,即可获得服务器端的敏感配置信息。这些信息往往包含数据库连接字符串、用户名及密码等关键凭证。一旦凭证泄露,攻击者可以直接连接数据库,造成数据泄露或被破坏,且不影响系统的完整性和可用性(I:N/A:N),主要危害集中在机密性(C:H)层面。