CVE-2025-64326Weblate是一款开源的基于Web的本地化翻译管理平台。CVE-2025-64326漏洞源于该平台在5.14及以下版本中存在严重的信息泄露问题。具体而言,当项目管理员或项目成员邀请新用户加入项目时,系统会在审计日志中记录邀请者的IP地址信息。更为严重的是,这些包含IP地址的审计日志可以被被邀请的用户查看,从而导致项目成员的IP地址被意外泄露。攻击者可以利用获取到的IP地址进行进一步的社会工程学攻击、定位或其他恶意活动。虽然CVSS评分为2.6(低危),但该漏洞涉及用户隐私信息的非授权披露,在某些场景下可能造成严重后果。此问题已在版本5.14.1中得到修复,建议所有使用受影响版本的用户尽快升级。
该漏洞属于典型的信息泄露类漏洞,存在于Weblate的审计日志功能模块中。当系统处理用户邀请操作时,后端代码会将邀请者的IP地址记录到审计日志表中。问题出在访问控制逻辑上,系统未能正确限制被邀请用户查看包含IP地址的审计日志记录。具体技术细节包括:1) 邀请操作触发审计日志写入,包含发起者的IP地址;2) 审计日志查看接口未进行充分的权限验证;3) 攻击者只需拥有被邀请用户账户即可访问相关审计日志;4) 泄露的IP地址可用于用户地理位置推断或定向攻击。由于CVSS向量中攻击复杂度为高(H),说明该漏洞的利用需要满足特定条件,如攻击者需要先获取有效账户并完成用户邀请交互流程。修复方案在5.14.1版本中通过移除审计日志中的IP地址记录或限制日志访问权限来解决该问题。