CVE-2025-64180CVE-2025-64180是Manager-io/Manager会计软件中的一个严重安全漏洞。该漏洞影响Desktop和Server版本25.11.1.3085及以下版本,CVSS评分高达10.0,属于严重级别。漏洞的根本原因在于DNS验证机制的设计缺陷,存在典型的Time-of-Check Time-of-Use(TOCTOU,检查时间到使用时间)条件竞争问题。攻击者可以利用此漏洞绕过网络隔离限制,未经授权访问内部网络资源、受保护的网段以及云服务元数据端点。值得注意的是,Desktop版本完全不需要任何认证即可利用此漏洞,Server版本也仅需标准认证即可触发。该漏洞由GitHub安全团队发现并报告,官方已在25.11.1.3086版本中修复。
该漏洞源于Manager软件在DNS验证过程中的设计缺陷。应用程序在验证主机名时首先检查DNS解析结果,但在实际使用解析结果时存在时间窗口,攻击者可以在此期间通过DNS欺骗等技术将解析结果替换为内部网络地址。具体来说:1)应用程序验证某个域名指向的IP地址为外部地址;2)攻击者等待验证通过后,通过ARP欺骗或DNS缓存投毒等手段将域名解析为内部IP地址;3)应用程序使用被篡改的解析结果访问内部网络资源。这种TOCTOU条件竞争使得原本应该被隔离的外部请求能够访问到内部敏感服务,包括云环境中的元数据端点(169.254.169.254)、内部数据库、API服务等。攻击者利用云元数据端点可以获取实例凭证,从而进一步横向移动获取更高权限。