
CVE-2025-54554 – Accesso non autenticato nell'API REST di tiaudit che porta alla divulgazione di informazioni sensibili
CVE-2025-54554 identifica una vulnerabilità nel componente tiaudit della piattaforma ticrypt, sviluppata da Tera Insights. Il problema consente l'accesso non autenticato a endpoint API REST che espongono informazioni sensibili sulle query SQL sottostanti e sulla struttura del database.
Prima del 17 luglio 2025, il servizio di logging di audit tiaudit consentiva a utenti non autenticati di accedere ai suoi endpoint API REST. Questi endpoint divulgavano schemi di query SQL interni e informazioni sullo schema del database senza richiedere autenticazione.
Sebbene inizialmente considerato comportamento previsto secondo la documentazione, il fornitore ha riconosciuto che ciò costituiva un rischio di divulgazione di informazioni e ha concordato che l'accesso dovesse essere limitato ai soli utenti autenticati. È stata anche implementata una correzione, come riportato nella documentazione di seguito.
Tipo di vulnerabilità: Controllo degli accessi improprio
Vettore di attacco: Locale (non autenticato)
Impatto: Divulgazione di informazioni
Componente interessato: Endpoint API REST in tiaudit
Fornitore: Tera Insights
Stato della correzione: Risolto dal fornitore a partire dal 25 luglio 2025
Riferimento documentazione: https://ticrypt.com/docs/ticrypt-backend/audit/rest
Sebbene questa vulnerabilità fosse valida, vale la pena affermare che il design di sicurezza complessivo di ticrypt è eccezionale. La sua architettura dimostra una profonda attenzione alla sicurezza a strati, al principio del minimo privilegio e all'applicazione crittografica degli accessi — particolarmente importante per ambienti regolati da standard come NIST 800-171. Dopo aver esaminato il whitepaper (https://ticrypt.com/whitepaper) e i componenti interni, sono rimasto sinceramente colpito da protezioni che non avevo incontrato in precedenza.