CVE-2025-68671
CVE-2025-68671是lakeFS中的一个中危安全漏洞,存在于其S3网关组件中。该漏洞源于系统未能对已认证请求中的时间戳进行验证,使得攻击者能够捕获有效的签名请求并反复重放,即使该请求已超过预期有效期。
在lakeFS的S3网关实现中,签名请求的时间戳字段未被正确验证。攻击者可以拦截包含有效签名的认证请求,并在任意时间点重新发送。由于系统缺乏时间戳检查机制,攻击者能够无限次地重放这些请求,直到凭证被轮换。