CVE-2025-68943Gitea 1.21.8之前版本存在信息泄露漏洞。该漏洞允许未经认证的攻击者通过explore/users页面的排序功能(特别是lastlogintime排序)获取平台用户的最后登录时间信息。攻击者无需任何账户或权限,即可利用此漏洞枚举平台上所有用户的登录活动记录,包括登录频率和活跃时段等敏感信息。这些信息可能被用于进一步的社会工程攻击、针对性钓鱼活动或绘制目标组织的用户活动画像,从而增加后续攻击的成功率。CVSS评分5.3,中危级别,主要影响系统的机密性。
漏洞源于Gitea的explore/users接口对排序参数的不当处理。当用户访问explore/users页面并使用lastlogintime字段进行排序时,系统会返回所有用户的登录时间信息,而未对这些敏感数据进行适当的访问控制。攻击者可以通过构造特定的HTTP请求参数来触发该功能,例如添加排序参数为lastlogintime的GET请求。漏洞的核心问题在于:1) API端点缺少身份验证检查;2) 排序功能直接暴露了用户表的last_login字段;3) 未实施基于用户权限的数据过滤。攻击者可以通过简单的HTTP请求遍历获取大量用户信息,结合其他信息可构建完整的用户活动图谱。修复版本1.21.8增加了对敏感字段的访问控制验证。