CVE-2025-63391CVE-2025-63391是Open-WebUI 0.6.32及之前版本中的一个高危身份认证绕过漏洞。该漏洞存在于Web应用的/api/config端点,由于该端点缺少适当的身份认证和授权控制机制,导致未经授权的远程攻击者可以直接访问该接口,获取敏感的系统和配置信息。这些信息可能包括数据库连接凭证、API密钥、模型配置、内部路径结构等关键数据。攻击者利用这些信息可进一步发起更大规模的网络攻击,如数据窃取、权限提升或横向移动。该漏洞无需任何用户交互,攻击复杂度低,对机密性影响严重。
Open-WebUI是一个流行的开源Web用户界面框架,用于与大型语言模型(LLM)进行交互。在0.6.32及之前版本中,/api/config接口存在严重的访问控制缺陷。该接口本应仅允许已认证的管理员用户访问,但实际上对所有请求都返回配置数据,无需任何身份验证token或会话cookie。攻击者可通过构造简单的HTTP GET请求访问该端点:GET /api/config,即可获取包含以下敏感信息的JSON响应:数据库连接字符串、OpenAI API密钥配置、本地模型路径、认证密钥、盐值、LDAP/Active Directory配置、SMTP邮件服务器配置等。攻击者获取这些凭证后可冒充合法用户或管理员,执行未授权操作或窃取敏感数据。