CVE-2025-54554 确定了 Tera Insights 开发的 ticrypt 平台中 tiaudit 组件的漏洞。该问题允许未经身份验证的用户访问 REST API 端点,这些端点会暴露底层 SQL 查询和数据库结构的敏感信息。
在 2025 年 7 月 17 日之前,tiaudit 审计日志服务允许未经身份验证的用户访问其 REST API 端点。这些端点披露了内部 SQL 查询模式和数据库模式信息,无需任何身份验证。
尽管根据文档最初被视为预期行为,但供应商已承认这构成了信息泄露风险,并同意应将访问权限限制为仅限经过身份验证的用户。修复措施也已实施,并在下文提到的文档中有所体现。
漏洞类型:不当访问控制
攻击向量:本地(未授权)
影响:信息泄露
受影响组件:tiaudit 中的 REST API 端点
供应商:Tera Insights
修复状态:供应商已于 2025 年 7 月 25 日解决
文档参考:https://ticrypt.com/docs/ticrypt-backend/audit/rest
尽管此漏洞是有效的,但值得一提的是,ticrypt 的整体安全设计非常出色。其架构展示了在分层安全、最小权限原则和基于密码学的访问强制方面的深入关注——尤其适用于受 NIST 800-171 等标准约束的环境。在审查了白皮书(https://ticrypt.com/whitepaper)和内部组件后,我对其此前未曾见过的保护措施留下了深刻印象。