
CVE-2025-54554 – Acceso no autenticado en la API REST de tiaudit que conduce a la divulgación de información sensible
CVE-2025-54554 identifica una vulnerabilidad en el componente tiaudit de la plataforma ticrypt, desarrollada por Tera Insights. El problema permite el acceso no autenticado a los endpoints de la API REST que exponen información sensible sobre las consultas SQL subyacentes y la estructura de la base de datos.
Antes del 17 de julio de 2025, el servicio de registro de auditoría tiaudit permitía a usuarios no autenticados acceder a sus endpoints de la API REST. Estos endpoints revelaban patrones internos de consultas SQL e información del esquema de la base de datos sin requerir autenticación.
Aunque inicialmente se consideró un comportamiento esperado según la documentación, el proveedor ha reconocido que esto representaba un riesgo de divulgación de información y acordó que el acceso debería restringirse solo a usuarios autenticados. También se ha implementado una corrección y se ha reflejado en la documentación referida a continuación.
Tipo de Vulnerabilidad: Control de Acceso Inadecuado
Vector de Ataque: Local (No autenticado)
Impacto: Divulgación de Información
Componente Afectado: Endpoints de la API REST en tiaudit
Vendor: Tera Insights
Estado de la Corrección: Resuelto por el proveedor a partir del 25 de julio de 2025
Referencia de Documentación: https://ticrypt.com/docs/ticrypt-backend/audit/rest
Si bien esta vulnerabilidad era válida, vale la pena señalar que el diseño general de seguridad de ticrypt es excepcional. Su arquitectura demuestra una profunda atención a la seguridad en capas, el principio de mínimo privilegio y la aplicación criptográfica del acceso, especialmente importante para entornos regidos por estándares como NIST 800-171. Después de revisar el whitepaper (https://ticrypt.com/whitepaper) y los componentes internos, quedé genuinamente impresionado por las protecciones que no había encontrado antes.