CVE-2025-63662CVE-2025-63662是GT Edge AI Platform中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞源于/api/v1/agents API端点的权限控制不当,允许未经身份验证的远程攻击者无需任何认证凭证即可访问敏感的代理信息。攻击者可以通过发送特制的HTTP请求到该API端点,无需登录或提供任何有效的会话令牌,即可获取系统中的敏感数据,包括代理配置、运行状态、认证密钥等机密信息。此漏洞影响平台v2.0.10-dev之前的所有版本,由于攻击复杂度低且无需用户交互,构成了严重的安全风险。攻击者可以利用获取的敏感信息进一步扩大攻击面,进行横向移动或发起更大规模的网络攻击。该漏洞主要影响系统的机密性,可能导致用户数据泄露、业务敏感信息暴露等严重后果。
该漏洞存在于GT Edge AI Platform的REST API接口/api/v1/agents中。问题根源在于API端点缺少适当的访问控制验证机制。在正常的认证流程中,客户端需要提供有效的认证令牌(如JWT token或session cookie)才能访问受保护的资源。然而,由于该API端点的权限配置存在缺陷,允许匿名访问,攻击者可以直接通过HTTP GET请求访问/api/v1/agents端点,无需任何认证信息。服务器端未对请求头中的Authorization字段进行验证,也未检查session的有效性,导致任何网络可达的客户端都能获取返回的JSON格式敏感数据。这些数据可能包括:代理服务器的配置信息、连接凭证、API密钥、内部网络拓扑结构、以及其他代理的运行状态等。攻击者通常会使用curl或类似的HTTP工具发送请求,并通过jq等工具解析返回的JSON数据。