CVE-2025-22146 (CVSS 9.1): 关键哨兵漏洞允许账户接管

阅读量8463

发布时间 : 2025-01-21 14:19:01

x
译文声明

本文是翻译文章,文章原作者 do son,文章来源:securityonline

原文地址:https://securityonline.info/cve-2025-22146-cvss-9-1-critical-sentry-vulnerability-allowed-account-takeovers/

译文仅供参考,具体内容表达以及含义原文为准。

CVE-2025-22146

流行的错误跟踪和性能监控平台 Sentry 最近修补了一个漏洞,该漏洞可能允许攻击者劫持用户账户。

该关键漏洞在 Sentry 的安全断言标记语言 (SAML) 单点登录 (SSO) 实现中被发现,被追踪为 CVE-2025-22146,CVSS 得分为 9.1。利用该漏洞,恶意行为者可以冒充共享 Sentry 实例上的任何用户。

“在 Sentry 的 SAML SSO 实现中发现了一个关键漏洞。该漏洞是通过我们的私人漏洞悬赏计划报告给我们的。”

该漏洞源于 SAML SSO 过程中的不当身份验证。攻击者利用恶意的 SAML 身份提供者并以驻留在同一 Sentry 实例上的组织为目标,只要知道受害者的电子邮件地址,就可以接管该组织内的任何用户账户。

Sentry 已通过发布 25.1.0 版解决了该漏洞。我们敦促自托管 Sentry 实例的用户升级到该版本或更高版本,以降低风险。Sentry SaaS 用户已受到保护,因为修复程序已于 2025 年 1 月 14 日部署。

SAML SSO 虽然旨在简化用户访问,但如果实施不当也会带来安全风险。使用 SAML SSO 的组织应确保其实施符合安全最佳实践,并定期进行漏洞审核。

本文翻译自securityonline 原文链接。如若转载请注明出处。
分享到:微信
+10赞
收藏
安全客
分享到:微信

发表评论

Copyright © 北京奇虎科技有限公司 三六零数字安全科技集团有限公司 安全KER All Rights Reserved 京ICP备08010314号-66