CVE-2025-66954 – Перечисление имён пользователей Buffalo LinkStation через IDOR
Краткое описание
Уязвимость в прошивке Buffalo LinkStation версии 1.85-0.01 позволяет неаутентифицированным пользователям или пользователям с гостевым доступом перечислять действительные имена пользователей и связанные с ними роли привилегий.
Проблема возникает из-за ненадлежащего контроля доступа в конечной точке /nasapi, что позволяет эксплуатировать небезопасную прямую ссылку на объект (IDOR).
Информация о CVE
- CVE ID: CVE-2025-66954
- Статус: Зарезервирован (ожидает публикации)
- Вендор: Buffalo
- Продукт: LinkStation
- Затронутая версия: 1.85-0.01
- Компонент: конечная точка
/nasapi
- Тип уязвимости: IDOR (небезопасная прямая ссылка на объект)
- Вектор атаки: Удалённый
Оценка CVSS v3.1
Базовый балл: 6.5 (Средний)
Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Расшифровка
- Вектор атаки (AV): Сеть
- Сложность атаки (AC): Низкая
- Необходимые привилегии (PR): Низкие (гостевой доступ)
- Взаимодействие с пользователем (UI): Отсутствует
- Область действия (S): Без изменений
- Конфиденциальность (C): Высокая
- Целостность (I): Отсутствует
- Доступность (A): Отсутствует
Воздействие
Эта уязвимость позволяет злоумышленникам с гостевым доступом:
- Перечислять действительные имена пользователей
- Получать связанные роли привилегий
- Получать доступ к дополнительным метаданным пользователей
Раскрываемая информация
- Имя пользователя
- Идентификатор пользователя
- Категория
- Роль
- Описание
- Квота
- Группы
- Основная группа
Влияние на безопасность
- Раскрытие информации: Да
- Повышение привилегий (косвенное): Возможно посредством разведки
Технические детали
Конечная точка /nasapi не выполняет надлежащую проверку авторизации при обработке запросов, связанных с пользователями.
Изменяя параметр запроса, пользователь с низкими привилегиями или гость может получить информацию о других пользователях.
Пример конечной точки
/nasapi
Корневая причина
- Отсутствие проверок авторизации
- Небезопасная прямая ссылка на объект (IDOR)
- Параметр, управляемый пользователем, не проверяется
Доказательство концепции (PoC)
Содержимое скрыто для предотвращения злоупотреблений. Доступно по ответственному запросу.
Смягчение последствий
Согласно производителю:
Buffalo подтвердил уязвимость, но не выпустит исправление.
Рекомендуемые меры
Отключите гостевую учётную запись, чтобы предотвратить несанкционированный доступ.
Ответ производителя
Buffalo подтвердил проблему и заявил:
- Исправление выпущено не будет
- Раскрываемые данные считаются некритичными
- Принятых мер достаточно
Хронология
- Обнаружил: Zaid Shaikh
- Уведомление производителя: [17 декабря 2025 г.]
- Ответ производителя: Подтверждено, исправление не планируется
- CVE зарезервирован: 2025
- Публичное раскрытие: [1 апреля 2026 г.]