CVE-2025-67805Sage DPW 2025_06_004版本中存在一项非默认配置漏洞,允许未经身份验证的远程攻击者访问数据库监控器的诊断端点。攻击者利用此漏洞可获取敏感信息,包括数据库哈希值和表名。尽管该功能默认处于禁用状态且Sage DPW Cloud版本不受影响,但在特定本地配置下仍存在严重的信息泄露风险。
该漏洞源于Sage DPW软件在特定非默认配置下的数据库监控功能未正确实施访问控制机制。攻击者可以通过网络向量(AV:N),在无需用户交互(UI:N)且无需任何身份验证(PR:N)的情况下,直接访问受影响系统内部的敏感诊断端点。尽管攻击复杂度被评估为高(AC:H),但一旦利用成功,将对系统机密性造成严重影响(C:H),导致数据库哈希值、表结构等敏感信息泄露。值得注意的是,该功能在本地安装中默认处于关闭状态,且曾在2025_06_003版本中被强制禁用,但在2025_06_004版本中描述显示其可能再次暴露风险。Sage DPW Cloud版本从未包含此功能,因此免疫此漏洞。