CVE-2025-64681CVE-2025-64681是JetBrains Hub中的一个安全漏洞,该漏洞存在于2025.3.104992之前的版本中。漏洞类型为竞态条件(Race Condition),允许攻击者通过精心设计的并发邀请请求绕过系统设置的用户数量限制。JetBrains Hub是JetBrains公司开发的项目管理和团队协作平台,广泛应用于企业环境中进行用户账户管理和权限控制。攻击者需要具备高权限账户才能利用此漏洞,这意味着一旦攻击成功,具有管理员权限的恶意用户可以超出其应有的用户配额,创建超出计划的用户账户,从而可能导致未授权的系统资源使用或配额绕过。此漏洞的CVSS评分为2.7,属于低危级别,主要影响系统的完整性和访问控制机制,而非机密性或可用性。漏洞于2025年11月10日被披露,发现者为[email protected]。
该漏洞的根本原因在于JetBrains Hub处理用户邀请时的并发控制机制存在缺陷。在邀请处理流程中,系统需要检查当前用户数量是否已达到上限,但这个检查和实际创建用户账户的操作之间存在一个时间窗口。攻击者利用这个竞态条件,在系统完成用户数量检查后、实际创建用户前,快速发送多个邀请请求,从而绕过用户数量限制。具体来说,当管理员发起邀请时,系统首先验证用户配额,然后执行邀请操作。攻击者可以通过同时发起多个邀请请求,使得系统在处理这些请求时无法正确追踪已使用的配额,因为这些请求在检查点和执行点之间存在竞争。这种竞态条件使得攻击者能够在短时间内创建超出配额的用户账户。攻击成功的关键因素包括:需要拥有管理员或高权限账户、需要了解目标系统的配额限制设置、以及需要在短时间内发送大量并发请求。修复此漏洞需要在邀请处理的关键路径上实现适当的锁定机制或原子操作,确保用户数量检查和账户创建操作的原子性。