CVE-2026-22645CVE-2026-22645是SICK公司产品中发现的信息泄露漏洞,CVSS评分5.3,属于中等严重程度。该漏洞允许未经认证的攻击者获取应用程序使用的所有组件、版本信息以及许可证详情。攻击者可以通过分析泄露的组件版本信息,识别出包含已知安全漏洞的第三方库或组件,进而有针对性地发起攻击。由于该漏洞无需任何认证即可利用,且通过网络即可访问,因此具有较高的利用性。组件版本信息泄露是供应链安全的重要威胁,攻击者可利用此类信息进行针对性攻击。
该漏洞属于OWASP Top 10中的敏感数据泄露类别。应用程序在响应用户请求时,未对敏感信息进行适当的访问控制,导致组件清单(包括第三方库、框架版本号、许可证信息等)被完全暴露。攻击者可通过以下方式利用:1) 直接访问应用的特定端点或API接口;2) 分析响应内容中的组件信息;3) 对比组件版本与已知漏洞数据库(如NVD、Exploit-DB等);4) 针对存在漏洞的组件版本开发或使用现成的攻击代码。典型的泄露信息包括:依赖库名称、版本号、许可证类型、文件路径等。这些信息虽然看似无害,但组合起来可帮助攻击者构建精准的攻击向量。