
CVE-2025-54554 – Accès non authentifié dans l'API REST tiaudit conduisant à la divulgation d'informations sensibles
CVE-2025-54554 identifie une vulnérabilité dans le composant tiaudit de la plateforme ticrypt, développée par Tera Insights. Le problème permet un accès non authentifié aux points de terminaison de l'API REST qui exposent des informations sensibles sur les requêtes SQL sous-jacentes et la structure de la base de données.
Avant le 17 juillet 2025, le service de journalisation d'audit tiaudit permettait aux utilisateurs non authentifiés d'accéder à ses points de terminaison d'API REST. Ces points de terminaison divulguaient des schémas de requêtes SQL internes et des informations sur le schéma de la base de données sans nécessiter d'authentification.
Bien que cela ait été initialement considéré comme un comportement attendu selon la documentation, le vendeur a reconnu que cela présentait un risque de divulgation d'informations et a convenu que l'accès devrait être limité aux seuls utilisateurs authentifiés. Un correctif a également été implémenté et reflété dans la documentation mentionnée ci-dessous.
Type de vulnérabilité : Contrôle d'accès inapproprié
Vecteur d'attaque : Local (non authentifié)
Impact : Divulgation d'informations
Composant affecté : Points de terminaison de l'API REST dans tiaudit
Vendeur : Tera Insights
Statut du correctif : Résolu par le vendeur à compter du 25 juillet 2025
Référence documentation : https://ticrypt.com/docs/ticrypt-backend/audit/rest
Bien que cette vulnérabilité soit valide, il convient de souligner que la conception globale de la sécurité de ticrypt est exceptionnelle. Son architecture démontre une attention profonde à la sécurité en couches, au moindre privilège et à l'application cryptographique de l'accès — particulièrement important pour les environnements régis par des normes comme NIST 800-171. Après avoir examiné le livre blanc (https://ticrypt.com/whitepaper) et les composants internes, j'ai été sincèrement impressionné par les protections que je n'avais pas rencontrées auparavant.