CVE-2025-64299CVE-2025-64299是LogStare Collector中的一个信息泄露漏洞,CVSS评分2.7,严重等级为低危。该漏洞由[email protected]发现并报告。漏洞的核心问题在于LogStare Collector在处理密码哈希数据时存在安全缺陷,允许具有管理员权限的用户访问其他用户的密码哈希信息。
LogStare Collector是一款广泛应用于企业环境的日志收集和管理系统,通常用于集中管理网络设备、服务器和安全设备的日志数据。由于系统需要管理大量敏感日志信息,用户认证和访问控制显得尤为重要。该漏洞的出现意味着管理员账户可能获取到系统中其他用户账户的密码哈希值,虽然当前CVSS评分较低,但密码哈希的泄露可能为后续的密码破解攻击提供入口。
漏洞的认证要求为高权限(PR:H),攻击向量为网络(AV:N),无需用户交互(UI:N)。机密性影响为低(C:L),完整性和可用性均无影响。该漏洞于2025年11月21日披露,建议受影响用户及时关注官方安全公告并采取相应防护措施。
LogStare Collector在处理用户密码哈希数据时存在不当的访问控制机制。根据漏洞描述,系统在某些API接口或管理功能中未能正确限制管理员用户对其他用户密码哈希信息的访问权限。
具有管理员权限的用户可以通过以下方式利用此漏洞:
1. 登录LogStare Collector管理界面
2. 访问用户管理或系统配置相关功能
3. 通过API请求或页面遍历获取其他用户账户信息
4. 获取目标用户的密码哈希值
获取到的密码哈希可能使用弱哈希算法或缺乏足够盐值保护的加密方式,攻击者可以尝试离线暴力破解或使用彩虹表攻击来还原明文密码。虽然该漏洞需要高权限才能利用,但它违反了最小权限原则,可能导致横向移动和权限提升风险。
漏洞的技术根源在于后端数据库查询或API响应中包含了不应暴露给当前用户的敏感字段,且前端未进行充分的访问控制校验。攻击者可能通过修改请求参数或利用系统内置的管理功能来实现信息获取。