CVE-2025-66954 – 通过IDOR进行Buffalo LinkStation用户名枚举
摘要
Buffalo LinkStation 固件版本 1.85-0.01 中存在一个漏洞,允许未经身份验证或访客级别的用户枚举有效的用户名及其关联的权限角色。
该问题是由于/nasapi端点中访问控制不当引起的,从而允许利用不安全直接对象引用(IDOR)。
CVE 信息
- CVE ID: CVE-2025-66954
- 状态: 已保留(待发布)
- 厂商: Buffalo
- 产品: LinkStation
- 受影响版本: 1.85-0.01
- 组件:
/nasapi 端点
- 漏洞类型: IDOR(不安全直接对象引用)
- 攻击向量: 远程
CVSS v3.1 评分
基础评分: 6.5(中危)
向量: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
分值构成
- 攻击向量(AV):网络
- 攻击复杂度(AC):低
- 所需权限(PR):低(访客访问)
- 用户交互(UI):无
- 范围(S):未改变
- 机密性(C):高
- 完整性(I):无
- 可用性(A):无
影响
此漏洞允许具有访客级别访问权限的攻击者进行以下操作:
- 枚举有效的用户名
- 检索关联的权限角色
- 访问其他用户元数据
暴露的信息
- 用户名
- 用户ID
- 类别
- 角色
- 描述
- 配额
- 组
- 主组
安全影响
- 信息泄露: 是
- 权限提升(间接): 可能通过侦察实现
技术细节
/nasapi 端点在处理用户相关查询时未能正确验证授权。
通过修改请求参数,低权限或访客用户可以检索其他用户的信息。
示例端点
/nasapi
根本原因
- 缺少授权检查
- 不安全直接对象引用(IDOR)
- 用户控制的参数未经验证
概念验证(PoC)
已编辑以防止滥用。可应负责任请求提供。
缓解措施
根据厂商说明:
Buffalo 已确认该漏洞,但不会发布补丁。
建议缓解措施
禁用访客用户账户以防止未授权访问。
厂商回应
Buffalo 已承认该问题并声明:
- 不会发布补丁
- 暴露的数据被视为非关键
- 缓解措施已足够
时间线
- 发现者: Zaid Shaikh
- 通知厂商: [2025年12月17日]
- 厂商回应: 已确认,无修复计划
- CVE 保留: 2025
- 公开披露: [2026年4月1日]