CVE-2025-68435CVE-2025-68435是Zerobyte备份自动化工具中的一个严重安全漏洞。Zerobyte是一款用于自动化备份任务的工具,在版本0.18.5和0.19.0之前的版本中存在认证绕过问题。该漏洞的根本原因在于认证中间件没有正确应用到所有API端点,导致某些敏感的API端点在没有有效会话凭证的情况下可以被直接访问。这意味着攻击者无需提供任何有效的用户名和密码即可访问受保护的功能。对于将Zerobyte暴露在公网或不可信网络中的用户来说,这个漏洞尤其危险,因为攻击者可以直接利用这些未认证的API端点进行进一步的攻击,如数据窃取、配置修改或系统破坏。CVSS评分高达9.1(严重级别),充分说明了这个漏洞的严重性和紧迫性。建议受影响的用户立即采取修复措施。
Zerobyte备份自动化工具在实现认证机制时存在设计缺陷。认证中间件应该对所有需要保护的API端点进行身份验证检查,但在实际代码中,某些API路由没有正确注册或应用认证中间件。这导致攻击者可以直接访问这些未受保护的端点。根据GitHub上的提交记录(commit 13e080a18967705bd2b4e110e5f7693fdca1c692),开发者已经识别并修复了这个问题。攻击者可以通过发送特制的HTTP请求到未认证的API端点来利用此漏洞,无需任何会话令牌或凭证即可获取敏感信息或执行未授权操作。由于该工具通常用于处理备份任务,攻击者可能通过这些未认证端点访问备份数据、系统配置信息,甚至可能执行系统命令。