
CVE-2025-54554 – tiaudit REST API में अप्रमाणित पहुंच, जिससे संवेदनशील जानकारी का खुलासा होता है
CVE-2025-54554 Tera Insights द्वारा विकसित ticrypt प्लेटफ़ॉर्म के tiaudit घटक में एक कमजोरी की पहचान करता है। यह समस्या REST API एंडपॉइंट्स तक अप्रमाणित पहुंच की अनुमति देती है जो अंतर्निहित SQL क्वेरी और डेटाबेस संरचना के बारे में संवेदनशील जानकारी उजागर करते हैं।
17 जुलाई 2025 से पहले, tiaudit ऑडिट लॉगिंग सेवा अप्रमाणित उपयोगकर्ताओं को अपने REST API एंडपॉइंट्स तक पहुंचने की अनुमति देती थी। ये एंडपॉइंट्स प्रमाणीकरण की आवश्यकता के बिना आंतरिक SQL क्वेरी पैटर्न और डेटाबेस स्कीमा जानकारी का खुलासा करते थे।
हालांकि शुरू में दस्तावेज़ीकरण के अनुसार अपेक्षित व्यवहार माना गया था, विक्रेता ने स्वीकार किया है कि इससे सूचना प्रकटीकरण का जोखिम उत्पन्न हुआ और सहमति व्यक्त की कि पहुंच केवल प्रमाणित उपयोगकर्ताओं तक सीमित होनी चाहिए। एक सुधार भी लागू किया गया है और नीचे संदर्भित दस्तावेज़ीकरण में परिलक्षित हुआ है।
कमजोरी का प्रकार: अनुचित पहुंच नियंत्रण
हमला वेक्टर: स्थानीय (अप्रमाणित)
प्रभाव: सूचना प्रकटीकरण
प्रभावित घटक: tiaudit में REST API एंडपॉइंट्स
विक्रेता: Tera Insights
सुधार स्थिति: 25 जुलाई 2025 तक विक्रेता द्वारा हल किया गया
दस्तावेज़ीकरण संदर्भ: https://ticrypt.com/docs/ticrypt-backend/audit/rest
जबकि यह कमजोरी वैध थी, यह बताना उचित है कि ticrypt का समग्र सुरक्षा डिज़ाइन उत्कृष्ट है। इसकी वास्तुकला स्तरित सुरक्षा, न्यूनतम विशेषाधिकार, और पहुंच के क्रिप्टोग्राफिक प्रवर्तन पर गहन ध्यान दर्शाती है — विशेष रूप से NIST 800-171 जैसे मानकों द्वारा शासित वातावरणों के लिए महत्वपूर्ण। श्वेतपत्र (https://ticrypt.com/whitepaper) और आंतरिक घटकों की समीक्षा करने के बाद, मैं वास्तव में उन सुरक्षा उपायों से प्रभावित हुआ जिनका मैंने पहले सामना नहीं किया था।