CVE-2025-65795CVE-2025-65795是usememos开源备忘录系统中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞存在于/api/v1/user API端点,由于不正确的访问控制(Incorrect Access Control)机制,允许未经授权的远程攻击者通过构造恶意请求,在系统中创建任意用户账户。攻击者无需任何身份认证或用户交互,即可利用此漏洞注册新账户,从而获得系统的合法访问权限。一旦攻击者成功创建账户,他们可以进一步利用这些账户权限访问、修改或删除系统中存储的敏感笔记数据,甚至可能通过横向移动获取更高权限。此漏洞影响使用usememos memos v0.25.2版本的所有部署实例,对系统机密性和完整性造成严重威胁。
该漏洞的根本原因在于usememos memos v0.25.2版本的/api/v1/user端点缺少适当的访问控制验证。在正常的用户注册流程中,系统应当验证请求来源、限制注册频率、并确保新账户的唯一性。然而,该API端点直接暴露于网络且未实施任何认证机制,使得攻击者可以直接发送POST请求并指定任意用户名和密码来创建新账户。攻击者可以通过发送精心构造的HTTP请求包,指定username、password等参数,系统会直接创建该账户而不验证请求者身份。这种设计缺陷使得攻击者可以批量注册账户,或者创建与现有管理员相同名称的账户来尝试账户接管。建议通过在API端点添加身份验证、检查请求来源IP、或实施账户创建频率限制来修复此漏洞。