
CVE-2025-54554 – Неавторизованный доступ в REST API tiaudit, приводящий к раскрытию конфиденциальной информации
CVE-2025-54554 идентифицирует уязвимость в компоненте tiaudit платформы ticrypt, разработанной компанией Tera Insights. Проблема позволяет неаутентифицированным пользователям получать доступ к конечным точкам REST API, которые раскрывают конфиденциальную информацию о базовых SQL-запросах и структуре базы данных.
До 17 июля 2025 года служба аудита tiaudit позволяла неаутентифицированным пользователям обращаться к её конечным точкам REST API. Эти конечные точки раскрывали внутренние шаблоны SQL-запросов и информацию о схеме базы данных без необходимости аутентификации.
Хотя изначально это считалось ожидаемым поведением согласно документации, поставщик признал, что это представляло риск раскрытия информации, и согласился, что доступ должен быть ограничен только аутентифицированными пользователями. Исправление было реализовано и отражено в документации, указанной ниже.
Тип уязвимости: Неправильный контроль доступа
Вектор атаки: Локальный (неаутентифицированный)
Воздействие: Раскрытие информации
Затронутый компонент: Конечные точки REST API в tiaudit
Поставщик: Tera Insights
Статус исправления: Устранено поставщиком по состоянию на 25 июля 2025 года
Ссылка на документацию: https://ticrypt.com/docs/ticrypt-backend/audit/rest
Хотя эта уязвимость была действительной, стоит отметить, что общая архитектура безопасности ticrypt выдающаяся. Её проектирование демонстрирует глубокое внимание к многоуровневой защите, принципу наименьших привилегий и криптографическому обеспечению доступа — что особенно важно для сред, регулируемых такими стандартами, как NIST 800-171. После изучения технического описания (https://ticrypt.com/whitepaper) и внутренних компонентов я был искренне впечатлён мерами защиты, с которыми ранее не сталкивался.