Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/aman-parmar/cve-2025-54554
漏洞分析信息收集Web安全错误配置API 安全
GitHubaman-parmar/cve-2025-54554

CVE-2025-54554

CVE-2025-54554 – tiaudit REST API 中的未认证访问导致敏感信息泄露

查看仓库
31年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2025-54554

CVE-2025-54554 – tiaudit REST API 未授权访问导致敏感信息泄露

发现者:Amanpreet Parmar | 哈佛医学院高级安全工程师

摘要:

CVE-2025-54554 确定了 Tera Insights 开发的 ticrypt 平台中 tiaudit 组件的漏洞。该问题允许未经身份验证的用户访问 REST API 端点,这些端点会暴露底层 SQL 查询和数据库结构的敏感信息。

描述

在 2025 年 7 月 17 日之前,tiaudit 审计日志服务允许未经身份验证的用户访问其 REST API 端点。这些端点披露了内部 SQL 查询模式和数据库模式信息,无需任何身份验证。

尽管根据文档最初被视为预期行为,但供应商已承认这构成了信息泄露风险,并同意应将访问权限限制为仅限经过身份验证的用户。修复措施也已实施,并在下文提到的文档中有所体现。

影响

漏洞类型:不当访问控制

攻击向量:本地(未授权)

影响:信息泄露

受影响组件:tiaudit 中的 REST API 端点

供应商:Tera Insights

修复状态:供应商已于 2025 年 7 月 25 日解决

文档参考:https://ticrypt.com/docs/ticrypt-backend/audit/rest

关于 ticrypt 的说明

尽管此漏洞是有效的,但值得一提的是,ticrypt 的整体安全设计非常出色。其架构展示了在分层安全、最小权限原则和基于密码学的访问强制方面的深入关注——尤其适用于受 NIST 800-171 等标准约束的环境。在审查了白皮书(https://ticrypt.com/whitepaper)和内部组件后,我对其此前未曾见过的保护措施留下了深刻印象。

下载工具