CVE-2025-54554は、Tera Insightsが開発したticryptプラットフォームのtiauditコンポーネントにおける脆弱性を特定します。この問題により、未認証のユーザーがREST APIエンドポイントにアクセスし、基盤となるSQLクエリやデータベース構造に関する機密情報が漏洩する可能性があります。
2025年7月17日以前、tiaudit監査ログサービスは、未認証ユーザーがREST APIエンドポイントにアクセスすることを許可していました。これらのエンドポイントは、認証を必要とせずに内部のSQLクエリパターンやデータベーススキーマ情報を開示していました。
当初はドキュメントに従った想定された動作と見なされていましたが、ベンダーはこれが情報漏洩リスクをもたらすことを認識し、アクセスを認証済みユーザーのみに制限すべきであると同意しました。修正も実装され、後述のドキュメントに反映されています。
脆弱性タイプ: 不適切なアクセス制御
攻撃ベクトル: ローカル (未認証)
影響: 情報漏洩
影響を受けるコンポーネント: tiauditのREST APIエンドポイント
ベンダー: Tera Insights
修正ステータス: 2025年7月25日時点でベンダーにより解決済み
ドキュメント参照: https://ticrypt.com/docs/ticrypt-backend/audit/rest
この脆弱性は有効でしたが、ticryptの全体的なセキュリティ設計は優れていることを述べておく価値があります。そのアーキテクチャは、層状セキュリティ、最小権限、および暗号化によるアクセス強制に対する深い配慮を示しています。これは、NIST 800-171のような標準に準拠する環境では特に重要です。ホワイトペーパー(https://ticrypt.com/whitepaper)と内部コンポーネントを確認した後、これまで出会ったことのない保護機能に本当に感銘を受けました。