CVE-2025-62371CVE-2025-62371是OpenSearch Data Prepper中存在的一个高危SSL证书验证绕过漏洞。OpenSearch Data Prepper是OpenSearch项目的一款开源可观测性数据采集器,广泛用于日志、指标和追踪数据的收集与转发。该漏洞存在于Data Prepper的OpenSearch sink(输出)和source(输入)插件中,在版本2.12.2之前,当用户未显式配置证书路径(cert参数)时,这两个插件会自动采用"信任所有SSL证书"(trust all)的策略来建立与OpenSearch集群的安全连接。
该漏洞的CVSS 3.1评分为7.4分,属于高危级别。其攻击向量为网络(AV:N),无需任何权限(PR:N)和用户交互(UI:N),攻击复杂度较高(AC:H),但一旦成功利用,将对机密性(C:H)和完整性(I:H)造成严重影响。该漏洞使得处于网络中间位置的攻击者能够拦截并篡改客户端与OpenSearch集群之间的传输数据,可能导致敏感观测数据泄露、数据篡改以及凭证窃取等安全问题。
该漏洞已于2025年10月15日公开披露,由GitHub安全顾问团队([email protected])报告。OpenSearch项目团队已在版本2.12.2中修复了此问题,建议所有使用受影响版本的用户尽快升级以消除安全隐患。
该漏洞的根本原因在于OpenSearch Data Prepper的OpenSearch sink和source插件在SSL/TLS连接建立过程中存在不安全的默认配置。具体而言,当用户在配置文件中未显式指定cert参数(即CA证书路径)时,插件内部的SSL上下文初始化逻辑会默认启用"trust all certificates"模式,跳过对服务端证书的验证流程。
在正常的SSL/TLS通信中,客户端应当验证服务端提供的证书链是否由受信任的CA签发,以确认通信对端的真实身份。然而,由于该漏洞的存在,Data Prepper在缺少证书配置时会接受任意自签名证书或伪造证书,这为中间人攻击(MITM)创造了条件。
利用方式如下:攻击者首先需要在客户端与OpenSearch集群之间的网络路径上部署恶意代理或执行ARP欺骗/DNS劫持等网络层攻击。当Data Prepper尝试通过HTTPS连接到OpenSearch集群时,攻击者的代理可以返回任意伪造的SSL证书。由于Data Prepper不验证证书的真实性,它会接受该伪造证书并建立加密通道,但实际通信内容将被攻击者完全控制和读取。攻击者可以窃取传输中的可观测性数据(包括可能包含的敏感信息),或者向数据流中注入恶意数据,从而污染下游分析和监控系统。