CVE-2025-66422CVE-2025-66422是Tryton trytond ERP系统中的一个信息泄露漏洞。该漏洞存在于7.6.11之前的版本,攻击者可以通过远程访问获取服务器敏感的trace-back(堆栈跟踪)信息。这些信息可能包含服务器配置详情、文件路径、内部架构等敏感数据。CVSS评分4.3,属于中危级别。攻击者需要具备低权限用户账户即可发起攻击,无需用户交互。该漏洞主要影响系统的机密性,可能为后续攻击提供有价值的情报支持。Tryton是一个开源的模块化业务应用程序套件,trytond是其核心服务器组件,广泛应用于企业资源规划和业务流程管理场景。
该漏洞源于Tryton trytond服务器在处理特定请求时的不当错误处理机制。当服务器遇到异常情况时,会返回详细的trace-back信息,其中包含服务器环境的敏感配置详情。攻击者可以通过构造特定的HTTP请求或XML-RPC调用,触发服务器的错误处理路径,从而获取包含以下信息的响应:1) 服务器操作系统和版本信息;2) Python解释器版本和安装路径;3) 数据库连接配置;4) 文件系统结构和绝对路径;5) 内部模块调用栈;6) 配置文件的实际位置。这些信息泄露使得攻击者能够深入了解目标服务器的内部架构,为进一步的攻击(如路径遍历、SQL注入等)提供必要的侦察数据。漏洞的利用需要攻击者拥有一个有效的低权限用户账户,但无需特殊权限或管理员访问。