CVE-2025-66549CVE-2025-66549是Nextcloud Desktop桌面同步客户端中的一个信息泄露漏洞。该漏洞影响3.16.5之前的所有版本。在端到端加密(E2EE)目录的使用场景中,当用户尝试手动锁定文件时,客户端错误地将文件的完整路径以明文形式发送到服务器端。由于端到端加密的设计初衷是保护数据内容不被服务器端知晓,但此漏洞导致文件路径信息被泄露,使得服务器管理员能够在日志文件中查看到用户加密目录中的文件路径结构。这一信息泄露虽然不影响加密文件的内容本身,但暴露了目录结构和文件命名习惯等敏感元数据,可能为进一步的针对性攻击提供情报支持。攻击者需要具备服务器管理权限才能利用此漏洞,且需要诱导用户执行特定操作(如手动锁定文件)。CVSS评分2.4属于低危级别,主要风险在于机密性信息的轻度泄露。
Nextcloud Desktop客户端在实现端到端加密功能时,对文件操作请求的处理存在安全缺陷。当用户对端到端加密目录中的文件执行手动锁定操作时,客户端会向Nextcloud服务器发送HTTP请求。问题在于,该请求中的文件路径参数未经加密处理,直接以明文形式包含在请求负载中。服务器端接收到请求后,会将完整的文件路径记录到访问日志或错误日志中。由于端到端加密架构要求服务器端无法访问文件内容,此漏洞违反了安全设计原则,破坏了加密保护的完整性。攻击者(具有服务器管理员权限)可通过日志分析获取以下信息:用户加密目录的完整路径结构、文件命名模式、特定文件的创建时间等。漏洞根因在于客户端在处理加密目录文件操作时,未能正确应用端到端加密协议对元数据(文件路径)进行保护。修复方案需要确保即使对于加密目录内的文件操作,所有涉及路径信息的通信都必须经过加密处理或使用专门的加密通道。