CVE-2025-66411CVE-2025-66411是GitHub旗下Coder远程开发环境平台的一个高危信息泄露漏洞。Coder是一个允许组织通过Terraform配置和管理远程开发环境的平台。在受影响版本中,Workspace Agent清单中包含的敏感信息(如API密钥、认证令牌、数据库连接凭证等)会以明文形式被记录到日志中,且未经过任何消毒处理。攻击者如果能够访问运行Coder Workspace的虚拟机、Kubernetes Pod,或者访问SIEM等日志收集系统,就可能获取到这些敏感信息,从而对系统造成进一步的安全威胁。该漏洞影响Coder 2.26.5之前的所有2.26.x版本、2.27.7之前的所有2.27.x版本以及2.28.4之前的所有2.28.x版本。
该漏洞的根本原因在于Coder的Workspace Agent组件在处理配置清单时,错误地将敏感字段直接输出到日志系统中,而没有进行任何脱敏或加密处理。当Workspace Agent启动或执行某些操作时,会将包含敏感信息的配置清单写入日志文件或发送到日志收集系统。攻击者通过以下途径可以获取这些日志:1)直接访问运行Workspace的底层基础设施(VM、K8s Pod);2)访问日志聚合系统如ELK、Splunk、SIEM等;3)通过容器日志或Kubernetes日志API获取。由于日志通常会被长期保留以满足合规和审计要求,敏感信息在日志中的暴露时间可能远超其在内存中的存在时间,增加了信息泄露的风险和影响范围。