CVE-2025-29557 – ExaGrid MailConfiguration API 資格情報漏洩
📝 概要
脆弱性タイトル: MailConfiguration API を介した SMTP 資格情報漏洩
製品: ExaGrid EX10 バックアップアプライアンス
影響を受けるバージョン: 6.3~7.0.1.P08
CVE ID: CVE-2025-29557
深刻度: 高
攻撃ベクトル: リモート(認証済み)
影響: 情報漏洩 – 平文の SMTP 資格情報
🧨 説明
ExaGrid EX10 アプライアンスの MailConfiguration API エンドポイント に、重大なアクセス制御の欠陥が存在します。オペレーターレベルの権限 を持つ認証済みユーザーが、このエンドポイントに細工された HTTP リクエストを送信すると、SMTP 設定の詳細(平文の SMTP パスワード を含む)を取得できます。
これは権限境界の明確な違反であり、オペレーターの役割は機密の資格情報にアクセスすることを意図していません。
🔬 攻撃ベクトル
🔹 直接的な API リクエスト操作
- オペレーターレベルのアクセスを持つユーザーが、MailConfiguration API に GET リクエストを送信します。
- API は SMTP ユーザー名とパスワードを 平文で 含む完全な JSON ペイロードを返します。
🔹 API のスクレイピングまたは列挙
- プログラムによるアクセスを持つ攻撃者は、複数のアプライアンスやエンドポイントを大規模にクエリできます。
- 特に大規模な展開において、環境全体での資格情報の収集を可能にします。
📦 影響を受けるコンポーネント
- 製品: ExaGrid EX10
- コンポーネント: MailConfiguration API
- バージョン: 6.3~7.0.1.P08
📉 影響
- 機密性の侵害: 送信メール(警告、サポート)に使用される平文の資格情報の漏洩。
- ピボット攻撃: 内部またはクラウドベースの SMTP サービスへのアクセスの可能性。
- コンプライアンス違反: 基本的な資格情報保護の慣行(例:秘密情報を平文で保存)の違反。
🛡️ 緩和策
- 利用可能になったら、最新のパッチ適用バージョンにアップグレードしてください。
- 不要な SMTP 構成を削除するか、サポートされている場合はトークンを使用してください。
- オペレーターアカウントからの
MailConfiguration クエリについて API アクセスログを監視してください。
✅ ベンダーステータス
- ExaGrid によって確認され、認識されました。
👨💻 発見者
セキュリティ研究者 – Kevin Suckiel -- 0xsu3ks
CVE-2025-29557 を発見し、責任を持って開示しました。
⚠️ 法的通知
このコンテンツは教育および許可されたテスト目的のみで提供されています。
著者は誤用または不正アクセスに対する責任を一切負いません。