
Независимое обнаружение уязвимости – обход создания учётной записи Zeroheight из-за отсутствия принудительной проверки (исправлено в июне 2025 года)
Дата раскрытия: 2025-06-11
Дата исправления вендором (по данным вендора): 2025-06-13
Дата подтверждения исследователем: 2025-06-26
Обнаружено: Sneden Rebello
Устаревший API-путь создания пользователей позволял создавать учетные записи без выполнения предусмотренного шага подтверждения электронной почты. Хотя неподтвержденные учетные записи не могли получить доступ к функциям продукта, этот обход нарушал проектный поток проверки и контроля доступа и позволял создавать нежелательные учетные записи (например, спам/фейковые регистрации).
Область: ограничена неаутентифицированными потоками регистрации.
Раскрытие данных: не наблюдалось; доступа к существующим пользовательским данным или сессиям не было.
Классификация воздействия MITRE: Отказ в обслуживании (истощение ресурсов за счет нежелательного создания учетных записей)
Предполагаемая серьезность: Средняя (обход логики аутентификации/верификации; без прямого раскрытия данных)
Вектор CVSS v3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Базовая оценка CVSS: 6.5 (Средняя)
Вендор устранил проблему следующим образом:
Эти изменения гарантируют, что учетные записи могут быть созданы только после завершения предусмотренного процесса верификации электронной почты.
Пользователям платформы не нужно предпринимать никаких действий, кроме как убедиться, что они используют текущую версию сервиса.
Примечание: Для прозрачности зафиксированы как внутренняя дата исправления вендором (2025-06-13), так и дата подтверждения исследователем (2025-06-26).
CVE-2025-65925 публично опубликован на cve.org
Данное уведомление отражает публичное раскрытие, связанное с этим CVE.
Это скоординированное раскрытие уязвимости. Публичные детали намеренно представлены на высоком уровне по просьбе вендора; внутренние идентификаторы, сведения об инфраструктуре или конкретные конечные точки не включены. Подробнее см. в DISCLOSURE_POLICY.md.
| Дата и время (UTC-04:00) | Событие |
|---|
| 2025-06-11 12:09 | Вендор подтвердил получение отчета и начал рассмотрение |
| 2025-06-12 12:04 | Вендор подтвердил, что часть высокой степени серьезности будет устранена (пункты низкой степени серьезности отложены) |
| 2025-06-13 | Вендор сообщает о развертывании исправления для проблемы верификации при создании пользователя |
| 2025-06-26 09:09 | Вендор уведомил исследователя о развертывании; исследователь подтвердил исправление |
| 2025-07-29 | Вендор подтвердил дополнительное усиление перенаправлений (низкая степень серьезности, не входит в CVE); исследователь успешно провел повторное тестирование |
| 2025-12-18 | Назначен идентификатор CVE (CVE-2025-65925) |
| 2025-12-28 | Публичное уведомление опубликовано исследователем |
| 2025-12-30 | Идентификатор CVE опубликован (CVE-2025-65925) |