
CVE-2025-54554 – الوصول غير المصادق عليه في واجهة برمجة تطبيقات REST الخاصة بـ tiaudit مما يؤدي إلى الكشف عن معلومات حساسة
يحدد CVE-2025-54554 ثغرة في مكون tiaudit الخاص بمنصة ticrypt، التي طورتها Tera Insights. تسمح المشكلة بالوصول غير المصادق إليه إلى نقاط نهاية REST API التي تكشف معلومات حساسة حول استعلامات SQL الأساسية وهيكل قاعدة البيانات.
قبل 17 يوليو 2025، كانت خدمة تدقيق السجلات tiaudit تسمح للمستخدمين غير المصادق عليهم بالوصول إلى نقاط نهاية REST API الخاصة بها. كشفت نقاط النهاية هذه عن أنماط استعلام SQL الداخلية ومعلومات مخطط قاعدة البيانات دون الحاجة إلى المصادقة.
على الرغم من اعتبار ذلك سلوكًا متوقعًا في البداية وفقًا للتوثيق، إلا أن البائع أقر بأن هذا يشكل خطر كشف معلومات ووافق على أن الوصول يجب أن يقتصر على المستخدمين المصادق عليهم فقط. تم أيضًا تطبيق إصلاح وانعكس في التوثيق المشار إليه أدناه.
نوع الثغرة: تحكم غير صحيح في الوصول
ناقل الهجوم: محلي (غير مصادق)
التأثير: كشف معلومات
المكون المتأثر: نقاط نهاية REST API في tiaudit
البائع: Tera Insights
حالة الإصلاح: تم حله من قبل البائع اعتبارًا من 25 يوليو 2025
مرجع التوثيق: https://ticrypt.com/docs/ticrypt-backend/audit/rest
على الرغم من أن هذه الثغرة كانت صالحة، إلا أنه من الجدير بالذكر أن التصميم الأمني الشامل لـ ticrypt ممتاز. تُظهر بنيتها اهتمامًا عميقًا بالأمان متعدد الطبقات، وأقل صلاحية، وفرض التشفير للوصول — خاصة بالنسبة للبيئات التي تحكمها معايير مثل NIST 800-171. بعد مراجعة الورقة البيضاء (https://ticrypt.com/whitepaper) والمكونات الداخلية، أعجبت حقًا بالحماية التي لم أواجهها من قبل.