CVE-2025-67715CVE-2025-67715是Weblate localization工具中的一个安全漏洞。在5.15之前的版本中,由于API权限控制不当,低权限用户可以通过API接口未授权访问其他用户的通知设置,以及列出系统中所有用户的信息。该漏洞的CVSS评分为4.3,属于中等严重程度,主要影响系统的机密性。攻击者无需特殊用户交互即可利用此漏洞,可通过网络远程发起攻击。此漏洞由GitHub安全团队发现并报告,官方已在5.15版本中修复了相关权限校验问题。
该漏洞存在于Weblate的API端点权限验证逻辑中。在受影响版本中,API接口缺少充分的权限检查,导致具有低权限(如普通用户权限)的攻击者可以通过构造特定的API请求,获取本应需要更高权限才能访问的用户数据。具体来说:1) 通过API可以获取任意用户的通知设置,包括邮箱、通知偏好等敏感信息;2) 可以列出服务器上的所有用户账户信息,包括用户名、邮箱等。攻击者利用此漏洞可获取目标系统的用户信息,用于进一步的社会工程攻击或账户枚举。CVSS向量显示攻击复杂度低(AC:L),需要低权限(PR:L),但无需用户交互(UI:N),机密性影响为低(C:L)。