CVE-2025-64683CVE-2025-64683是JetBrains Hub中的一个信息泄露漏洞,该漏洞存在于Users API接口中。攻击者可以在无需认证的情况下,通过发送特制的HTTP请求到Users API端点,获取敏感的用户信息。这些信息可能包括用户名、邮箱地址、用户ID以及其他个人身份信息。该漏洞的CVSS评分为5.3,属于中等严重程度,攻击向量为网络形式,攻击者无需获取任何权限或进行用户交互即可利用此漏洞。JetBrains Hub是JetBrains公司开发的项目管理和协作平台,广泛应用于企业开发团队中。该信息泄露漏洞可能导致用户隐私数据外泄,在某些场景下还可能为后续攻击提供有价值的情报支持。漏洞影响版本为2025.3.104432之前的所有JetBrains Hub版本,建议受影响的用户尽快升级到最新修复版本以消除安全风险。
JetBrains Hub在处理Users API请求时存在访问控制缺陷。当攻击者构造特定的HTTP GET请求到Users API端点(如/api/users或类似端点)时,系统未能正确验证请求者的身份和权限,导致未经授权的用户信息被返回。漏洞根源在于API端点对用户列表查询接口缺少适当的认证检查和访问控制机制。攻击者可以通过发送如下请求获取用户数据:curl -X GET https://target-hub-server/api/users,该请求无需携带任何认证令牌,系统便会返回用户信息列表。返回的数据可能包含用户名、用户ID、邮箱地址、用户头像URL、最后登录时间等敏感字段。攻击者利用此漏洞可以批量枚举目标系统中的所有用户账户信息,这些信息可用于社会工程学攻击、密码猜测或其他恶意活动。由于该漏洞无需认证即可利用,因此在互联网暴露的JetBrains Hub实例面临较高的被扫描和利用风险。