CVE-2025-64685CVE-2025-64685是JetBrains YouTrack中的一个高危安全漏洞,该漏洞存在于2025.3.104432之前的所有版本中。漏洞的根本原因是YouTrack在与其他服务通信时缺少TLS证书验证,这使得攻击者能够通过中间人攻击(MITM)拦截和窃取敏感数据。由于TLS证书验证机制缺失,攻击者可以伪装成合法服务器,诱骗YouTrack客户端连接到恶意服务器,从而获取在传输过程中的敏感信息,包括用户凭证、API密钥、项目数据等。该漏洞的CVSS评分为8.1,属于高危级别,表明其具有较高的安全影响。攻击复杂度低,无需特殊认证,攻击者即可利用此漏洞,对使用受影响版本YouTrack的组织构成严重威胁。
该漏洞属于CWE-295(不正确的证书验证)类别。在JetBrains YouTrack的某些功能模块中,代码未正确实现TLS/SSL证书验证逻辑。具体表现为:1) 在建立HTTPS连接时,未验证服务器证书的有效性;2) 未检查证书链的完整性;3) 未验证证书主机名匹配。这些缺陷使得攻击者可以实施中间人攻击,拦截客户端与服务器之间的加密通信。攻击者需要位于网络路径上(如在同一局域网、使用ARP欺骗或DNS劫持等),即可截获传输中的敏感数据。攻击成功后,可能导致用户凭证泄露、API token被盗、项目数据外泄等严重后果。