
CVE-2025-54554 – Acesso não autenticado na API REST do tiaudit levando à divulgação de informações confidenciais
CVE-2025-54554 identifica uma vulnerabilidade no componente tiaudit da plataforma ticrypt, desenvolvida pela Tera Insights. O problema permite acesso não autenticado a endpoints da API REST que expõem informações sensíveis sobre as consultas SQL subjacentes e a estrutura do banco de dados.
Antes de 17 de julho de 2025, o serviço de registro de auditoria tiaudit permitia que usuários não autenticados acessassem seus endpoints da API REST. Esses endpoints divulgavam padrões internos de consultas SQL e informações do esquema do banco de dados sem exigir autenticação.
Embora inicialmente considerado um comportamento esperado de acordo com a documentação, o fornecedor reconheceu que isso representava um risco de divulgação de informações e concordou que o acesso deveria ser restrito apenas a usuários autenticados. Uma correção também foi implementada e refletida na documentação referida abaixo.
Tipo de Vulnerabilidade: Controle de Acesso Impróprio
Vetor de Ataque: Local (Não Autenticado)
Impacto: Divulgação de Informações
Componente Afetado: Endpoints da API REST no tiaudit
Fornecedor: Tera Insights
Status da Correção: Resolvido pelo fornecedor em 25 de julho de 2025
Referência da Documentação: https://ticrypt.com/docs/ticrypt-backend/audit/rest
Embora essa vulnerabilidade fosse válida, vale a pena afirmar que o design geral de segurança do ticrypt é excepcional. Sua arquitetura demonstra atenção profunda à segurança em camadas, privilégio mínimo e aplicação criptográfica de acesso — especialmente importante para ambientes regidos por padrões como NIST 800-171. Após revisar o whitepaper (https://ticrypt.com/whitepaper) e os componentes internos, fiquei genuinamente impressionado com proteções que não havia encontrado anteriormente.