披露日期: 2025-06-11
厂商修复日期(据厂商): 2025-06-13
研究人员验证日期: 2025-06-26
发现者: Sneden Rebello
一个遗留的用户创建 API 路径允许账户在未完成预期的电子邮件验证步骤的情况下被创建。虽然未经验证的账户无法访问产品功能,但这种绕过仍然违反了设计的验证和访问控制流程,并导致可以创建非预期账户(例如垃圾/虚假注册)。
影响范围: 仅限于未经身份验证的注册流程。
数据暴露: 未观察到;无法访问现有用户数据或会话。
MITRE 影响分类: 拒绝服务(通过非预期账户创建导致资源耗尽)
预估严重性: 中(认证/验证逻辑绕过;无直接数据暴露)
CVSS v3.1 向量: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
CVSS 基础评分: 6.5(中)
厂商通过以下方式解决了该问题:
这些变更确保账户只能在完成预期的电子邮件验证流程之后才能被创建。
平台用户无需采取任何操作,只需确保使用当前服务版本即可。
注意:为保持透明度,同时记录了厂商的内部修复日期(2025-06-13)和研究人员的验证日期(2025-06-26)。
CVE-2025-65925 已在 cve.org 上公开发布。
本公告反映了与该 CVE 相关的公开披露信息。
本公告遵循协调漏洞披露原则。应厂商要求,公开细节刻意保持在高层次;不包含内部标识符、基础设施细节或端点具体信息。更多信息请参阅 DISCLOSURE_POLICY.md。
| 日期与时间 (UTC-04:00) | 事件 |
|---|
| 2025-06-11 12:09 | 厂商确认收到报告并开始审查 |
| 2025-06-12 12:04 | 厂商确认将处理高严重性部分(低严重性项目被降低优先级) |
| 2025-06-13 | 厂商报告已部署修复,针对用户创建验证问题 |
| 2025-06-26 09:09 | 厂商通知研究人员已部署;研究人员验证了修复 |
| 2025-07-29 | 厂商确认了额外的重定向加固(低严重性、非 CVE 项目);研究人员重新测试成功 |
| 2025-12-18 | CVE ID 已分配 (CVE-2025-65925) |
| 2025-12-28 | 研究人员发布公开公告 |
| 2025-12-30 | CVE ID 已发布 (CVE-2025-65925) |