CVE-2025-68621
高已发布
Trilium Notes 在 /api/login/sync 中存在时序攻击漏洞
- 已发布
- 2026年2月6日
- 已更新
- 2026年2月9日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
7.4/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N0.5%
低 · 未来 30 天
- 百分位
- 43.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Trilium Notes 是一款开源、跨平台的分层笔记应用,专注于构建大型个人知识库。在 0.101.0 版本之前,Trilium 的同步认证端点存在一个严重的时序攻击漏洞,允许未经认证的远程攻击者通过统计时序分析逐字节恢复 HMAC 认证哈希。这使攻击者无需知晓密码即可完全绕过认证,从而获得对受害者知识库的完整读写访问权限。该漏洞已在 0.101.0 版本中修复。
来源
1CVE-2025-68621(Trilium Notes同步登录的时序攻击)的教育性PoC与分析。演示了通过网络时序侧信道恢复HMAC哈希,并包含了根本原因、修复方法及缓解措施详情。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。