CVE-2025-66954 – Buffalo LinkStation 사용자 이름 열거 (IDOR을 통한)
요약
Buffalo LinkStation 펌웨어 버전 1.85-0.01의 취약점으로 인해 인증되지 않은 사용자 또는 게스트 수준 사용자가 유효한 사용자 이름과 연결된 권한 역할을 열거할 수 있습니다.
문제는 /nasapi 엔드포인트에서 부적절한 액세스 제어로 인해 발생하며, 안전하지 않은 직접 객체 참조(IDOR) 악용을 가능하게 합니다.
CVE 정보
- CVE 식별자: CVE-2025-66954
- 상태: 예약됨 (게시 대기 중)
- 공급업체: Buffalo
- 제품: LinkStation
- 영향을 받는 버전: 1.85-0.01
- 구성 요소:
/nasapi 엔드포인트
- 취약점 유형: IDOR (안전하지 않은 직접 객체 참조)
- 공격 경로: 원격
CVSS v3.1 점수
기본 점수: 6.5 (중간)
벡터: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
세부 항목
- 공격 경로 (AV): 네트워크
- 공격 복잡성 (AC): 낮음
- 필요한 권한 (PR): 낮음 (게스트 액세스)
- 사용자 상호 작용 (UI): 없음
- 범위 (S): 변경되지 않음
- 기밀성 (C): 높음
- 무결성 (I): 없음
- 가용성 (A): 없음
영향
이 취약점으로 인해 게스트 수준 액세스 권한을 가진 공격자가 다음을 수행할 수 있습니다:
- 유효한 사용자 이름 열거
- 연결된 권한 역할 검색
- 추가 사용자 메타데이터 액세스
노출되는 정보
- 사용자 이름
- 사용자 ID
- 범주
- 역할
- 설명
- 할당량
- 그룹
- 기본 그룹
보안 영향
- 정보 공개: 예
- 권한 상승 (간접적): 정찰을 통해 가능
기술 세부 정보
/nasapi 엔드포인트는 사용자 관련 쿼리를 처리할 때 권한 부여를 제대로 확인하지 못합니다.
요청 매개변수를 수정하여 낮은 권한의 사용자나 게스트 사용자가 다른 사용자의 정보를 검색할 수 있습니다.
예시 엔드포인트
/nasapi
근본 원인
- 인증 검사 누락
- 안전하지 않은 직접 객체 참조 (IDOR)
- 사용자 제어 매개변수가 검증되지 않음
개념 증명 (PoC)
악용을 방지하기 위해 편집됨. 책임 있는 요청 시 제공 가능.
완화 조치
공급업체에 따르면:
Buffalo는 취약점을 확인했지만 패치를 출시하지 않을 것입니다.
권장 완화 조치
무단 액세스를 방지하려면 게스트 사용자 계정을 비활성화하십시오.
공급업체 응답
Buffalo는 문제를 인정하고 다음과 같이 밝혔습니다:
- 패치가 출시되지 않을 예정
- 노출된 데이터는 중요하지 않은 것으로 간주
- 완화 조치로 충분함
타임라인
- 발견자: Zaid Shaikh
- 공급업체 통보일: [2025년 12월 17일]
- 공급업체 응답: 확인됨, 수정 계획 없음
- CVE 예약: 2025
- 공개 공개: [2026년 4월 1일]