CVE ID: CVE-2025-65900
产品: DifuseHQ Kalmia CMS
受影响版本: 0.2.0
漏洞类型: 访问控制不当
所需权限: 低(只读用户账户)
该漏洞允许低权限用户获取所有平台账户的敏感信息,包括 Blowfish 密码哈希。攻击者可进行离线破解、提升权限,并可能危及管理员账户,导致系统完全控制。
等待维护者批准 - https://github.com/DifuseHQ/Kalmia/pull/34
DifuseHQ Kalmia CMS 0.2.0 版本的 /kal-api/auth/users API 端点存在访问控制不当漏洞。由于后端权限验证不足以及数据过度暴露,具有基本读取权限的已认证用户可以获取所有平台用户的敏感信息,包括 Blowfish 密码哈希。此缺陷允许未授权泄漏凭证材料,并支持离线暴力破解攻击,可能导致账户完全失陷。问题根源在于 middleware/auth.go 中的授权检查不当以及 web/src/api/Requests.ts 返回未过滤的用户数据。
/kal-api/auth/jwt/create/kal-api/auth/users应用程序未能正确清理敏感信息,也未阻止对敏感端点的访问。最低权限的只读用户可以:
攻击者使用 Kalmia CMS 系统上的合法只读用户账户开始。
攻击者通过标准认证机制使用其只读凭证登录系统。
使用 Burp Suite 等工具,攻击者访问 /kal-api/auth/users API 路由并查看所有用户的访问信息。
提取的密码哈希随后通过 hashcat 等密码破解工具处理,以恢复明文密码。
成功破解的密码提供对用户账户(可能包括管理员账户)的完全访问。
cve-2025-65900.py 脚本自动化利用过程:
python cve-2025-65900.py <TARGET_URL> -u <READ_ONLY_USERNAME> -p <READ_ONLY_PASSWORD>
url: 目标 Kalmia CMS 基础 URL(必需)-u, --user: 只读用户名(必需)-p, --password: 只读密码(必需)-t, --token-endpoint: JWT 令牌端点(默认:/kal-api/auth/jwt/create)-d, --dump: 用户转储端点(默认:/kal-api/auth/users)-a, --auth: 跳过令牌生成,使用提供的 JWT 令牌-o, --output: 将提取的哈希保存到文件# 基本利用
python cve-2025-65900.py http://target.com:2727 -u readonly_user -p readonly_pass
# 将哈希保存到文件
python cve-2025-65900.py http://target.com:2727 -u readonly_user -p readonly_pass -o hashes.txt
# 使用现有的 JWT 令牌
python cve-2025-65900.py http://target.com:2727 -u readonly_user -p readonly_pass -a "eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9..."
免责声明:此信息仅用于教育和防御目的。用户有责任在测试任何系统前确保已获得适当授权。