CVE-2025-68273Signal K Server是一款运行在船只中央集线器上的服务器应用程序,主要用于船舶数据的采集、处理和分发。该应用在2.19.0之前的版本中存在一处严重的安全漏洞,允许未经认证的远程攻击者获取敏感的系统和网络架构信息。攻击者可以利用此漏洞获取包括完整的SignalK数据模式、已连接的串行设备列表、以及服务器上安装的各种分析工具信息。这些泄露的信息对于攻击者进行深入侦察和规划后续攻击具有重要价值,为进一步的网络入侵或物理设备攻击提供了必要的先决条件。由于该漏洞无需任何认证且攻击复杂度较低,任何能够访问服务器网络的用户均可利用此漏洞获取敏感信息,存在较大的安全风险。
该漏洞属于未授权信息泄露类型,存在于Signal K Server的API端点中。在2.19.0之前的版本中,服务器未对特定的系统信息查询接口进行访问控制验证。攻击者可以通过构造特定的HTTP请求直接访问如/signalk/v1/api/...等端点,无需提供任何认证凭证即可获取以下敏感信息:1) 完整的SignalK数据模式和配置架构;2) 连接的串行设备详细信息;3) 已安装的分析工具和插件列表;4) 系统网络配置和路由信息。由于服务器默认配置允许这些端点的匿名访问,攻击者可以通过批量请求快速构建目标系统的完整画像,为后续的针对性攻击奠定基础。漏洞的根因在于服务器在设计时假设内网环境安全,未实施适当的访问控制策略。