CVE-2025-68621
Trilium Notes presenta una vulnerabilità di Timing Attack in /api/login/sync
- Pubblicato
- 6 feb 2026
- Aggiornato
- 9 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 43,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Trilium Notes è un'applicazione open-source e multipiattaforma per prendere appunti gerarchici, focalizzata sulla creazione di grandi basi di conoscenza personali. Prima della versione 0.101.0, una vulnerabilità critica di attacco temporale nell'endpoint di autenticazione di sincronizzazione di Trilium consente a utenti remoti non autenticati di recuperare gli hash di autenticazione HMAC byte per byte tramite analisi statistica dei tempi. Ciò consente un bypass completo dell'autenticazione senza conoscere la password, garantendo accesso completo in lettura/scrittura alla base di conoscenza della vittima. Questa vulnerabilità è corretta nella versione 0.101.0.
Fonti
1PoC didattico e analisi di CVE-2025-68621, un attacco di temporizzazione sul login di sincronizzazione di Trilium Notes. Dimostra il recupero dell'hash HMAC tramite canale laterale di temporizzazione di rete, con causa principale, correzione e dettagli di mitigazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.