CVE-2025-64179lakeFS是一个开源工具,将对象存储转换为类似Git的版本控制系统。在1.69.0及以下版本中,/api/v1/usage-report/summary端点存在身份验证缺失漏洞,允许未经身份验证的任意用户检索聚合API使用统计计数。虽然该漏洞不会直接泄露敏感数据,但攻击者可能通过此端点获取服务活动信息、API调用频率以及系统运行时间等有价值的侦察信息,从而为进一步攻击提供帮助。攻击者无需任何权限或用户交互,只需通过HTTP请求访问该端点即可获取相关数据。此问题已在1.71.0版本中修复。建议受影响的用户尽快升级到最新版本,或在升级前采取临时的网络层防护措施。
lakeFS在1.69.0及以下版本中,/api/v1/usage-report/summary端点缺少适当的身份验证和访问控制机制。该端点本应仅允许授权管理员或内部服务访问以获取API使用统计信息,但由于实现缺陷,任何未经身份验证的HTTP请求都可以成功访问此端点。攻击者通过发送GET请求到该端点(如:GET /api/v1/usage-report/summary),即可获取包含API调用计数、用户活动统计等聚合数据的JSON响应。这些信息虽然不直接包含敏感凭据或用户数据,但可以揭示系统的使用模式、活动高峰时段和整体运行状况,为攻击者提供有价值的情报。漏洞的根本原因在于路由配置中未对该端点应用认证中间件,导致所有用户都可以绕过身份验证直接访问。修复版本1.71.0在路由处理中添加了必要的认证检查,确保只有经过验证的请求才能获取使用报告数据。