CVE-2025-69412CVE-2025-69412是KDE messagelib中的一个安全漏洞,该漏洞存在于25.11.90之前的版本中。问题出在KDE messagelib对Google Safe Browsing Lookup API(又称钓鱼API)中的threatMatches:find功能进行网络请求时,忽略了SSL/TLS证书验证错误。这一缺陷可能导致攻击者通过中间人攻击(MITM)伪造威胁数据,从而欺骗安全浏览检查机制。需要注意的是,在KDE messagelib的默认配置中,并不会启用对Google Safe Browsing Lookup API的连接,因此该漏洞的实际影响范围相对有限,但对于启用此功能的用户来说,仍存在被钓鱼攻击的风险。
该漏洞的核心问题在于SSL证书验证的缺失。当KDE messagelib尝试通过Google Safe Browsing Lookup API进行钓鱼网站检测时,程序在建立HTTPS连接时没有正确验证服务器证书的有效性。攻击者可以通过以下方式利用此漏洞:1)攻击者位于与受害者相同的邻接网络中;2)攻击者执行中间人攻击,拦截受害者的网络流量;3)攻击者向受害者的应用程序返回伪造的SSL证书和恶意响应数据。由于应用程序忽略SSL错误,攻击者可以注入虚假的威胁匹配结果,可能导致安全机制失效或用户被诱导访问恶意网站。该漏洞的CVSS向量为CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:C/C:N/I:L/A:N,表明攻击复杂度高且需要邻接网络访问权限。