CVE-2025-62232CVE-2025-62232是Apache APISIX中存在的一个高危敏感数据泄露漏洞。该漏洞源于basic-auth插件在认证过程中,当日志级别设置为INFO或DEBUG时,会将用户名和密码以明文形式写入错误日志。当这些日志被转发到日志收集系统(如ELK、Splunk等)时,攻击者可以通过访问日志文件或日志收集系统获取到明文的认证凭据。由于无需任何认证即可访问日志,且日志通常存储在安全控制较弱的位置,此漏洞可能导致整个系统的凭据泄露,造成严重的横向移动风险。Apache APISIX作为云原生API网关,通常部署在关键业务入口,认证凭据的泄露将使攻击者能够访问后端服务、窃取敏感数据或执行未授权操作。
Apache APISIX的basic-auth插件在处理HTTP Basic Authentication时,会将用户提交的认证凭据记录到日志中。当APISIX的日志级别设置为INFO或DEBUG时,认证失败或成功的信息会被详细记录,包括明文的Authorization头或从Authorization头解析出的用户名和密码。这些敏感信息会通过APISIX的日志系统输出到日志文件或通过日志插件(如file-logger、http-logger)转发到外部日志系统。攻击者只需获取日志访问权限(如通过日志文件遍历、Log4j-style注入或日志收集系统的未授权访问)即可获取有效凭据。由于APISIX通常使用共享的认证凭据供多个服务或用户使用,单个凭据的泄露可能导致多个后端服务被非法访问。