CVE-2025-62527CVE-2025-62527是Taguette开源定性研究工具中存在的一个高危安全漏洞。该漏洞影响Taguette 1.5.0之前的所有版本。Taguette是一款用于定性研究的开源标注工具,广泛应用于学术研究和数据分析领域。该漏洞的核心问题在于其密码重置功能存在安全缺陷:攻击者可以请求向受害者发送包含恶意链接的密码重置邮件。当受害者点击该恶意链接后,攻击者便能够控制或修改受害者的账户邮箱,进而实现账户接管。此类漏洞属于典型的密码重置流程缺陷,可能导致未经授权的访问权限获取,对用户的数据安全和隐私构成严重威胁。该漏洞由GitHub安全顾问团队发现并报告,Taguette维护团队已在版本1.5.0中修复了此问题。CVSS评分为7.1分,属于高危级别,攻击者无需认证即可通过网络发起攻击,但需要受害者进行用户交互(如点击邮件中的链接)。该漏洞对机密性影响为高,对完整性影响为低,对可用性无影响。
该漏洞存在于Taguette的密码重置邮件发送流程中。其技术原理如下:在用户请求密码重置时,系统会生成一个密码重置链接并通过邮件发送给用户。然而,在1.5.0之前的版本中,系统在生成重置链接时未对相关参数进行充分的验证和过滤。攻击者可以利用这一缺陷,通过修改密码重置请求中的关键参数(如Host头注入或令牌预测),使系统生成的密码重置链接指向攻击者控制的恶意域名。当受害者收到这封看似合法的密码重置邮件并点击其中的链接时,重置令牌将被发送到攻击者的服务器或攻击者控制的邮箱。攻击者获取该令牌后,即可使用合法的密码重置流程重置受害者账户的密码,从而完全控制受害者的账户。由于此漏洞利用了用户对官方邮件的信任心理,攻击成功率较高。CVSS向量表明该攻击通过网络进行(AV:N),攻击复杂度低(AC:L),无需特殊权限(PR:N),但需要用户交互(UI:R),攻击成功后对机密性影响高(C:H),完整性影响低(I:L),可用性无影响(A:N)。