CVE-2025-68152Juju是一款开源应用编排引擎,用于在任何基础设施上运行任何应用程序。在2.9至2.9.56之前和3.6至3.6.19之前的版本中存在安全漏洞。由于权限隔离机制存在缺陷,Juju控制器下被攻陷的工作负载机器可以读取任何模型中任何实体级别的任何日志文件。这可能导致敏感信息泄露,官方已在后续版本中修复了此问题。
该漏洞的根源在于Juju控制器在处理工作负载机器对文件系统的访问请求时,未能正确强制执行多租户隔离策略。在正常的Juju架构中,不同的模型和单元应具有严格的边界。然而,在受影响版本中,如果一个工作负载机器被攻陷(满足了CVSS向量中的PR:H高权限要求),攻击者可以利用该漏洞突破模型限制。攻击者通过遍历文件系统或利用Juju日志存储目录的默认权限配置,能够访问并读取属于其他模型、应用或单元的日志文件。这些日志可能包含环境变量、API密钥、内部网络拓扑等高度敏感的信息。虽然该漏洞不影响数据的完整性和系统的可用性,但其高机密性影响(C:H)使得其危害程度不容忽视。