CVE-2025-22146 (CVSS 9.1): 关键哨兵漏洞允许账户接管
 
                    流行的错误跟踪和性能监控平台 Sentry 最近修补了一个漏洞,该漏洞可能允许攻击者劫持用户账户。

该关键漏洞在 Sentry 的安全断言标记语言 (SAML) 单点登录 (SSO) 实现中被发现,被追踪为 CVE-2025-22146,CVSS 得分为 9.1。利用该漏洞,恶意行为者可以冒充共享 Sentry 实例上的任何用户。
“在 Sentry 的 SAML SSO 实现中发现了一个关键漏洞。该漏洞是通过我们的私人漏洞悬赏计划报告给我们的。”
该漏洞源于 SAML SSO 过程中的不当身份验证。攻击者利用恶意的 SAML 身份提供者并以驻留在同一 Sentry 实例上的组织为目标,只要知道受害者的电子邮件地址,就可以接管该组织内的任何用户账户。
Sentry 已通过发布 25.1.0 版解决了该漏洞。我们敦促自托管 Sentry 实例的用户升级到该版本或更高版本,以降低风险。Sentry SaaS 用户已受到保护,因为修复程序已于 2025 年 1 月 14 日部署。
SAML SSO 虽然旨在简化用户访问,但如果实施不当也会带来安全风险。使用 SAML SSO 的组织应确保其实施符合安全最佳实践,并定期进行漏洞审核。
[广告]赞助链接:
                        关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
                        让资讯触达的更精准有趣:https://www.0xu.cn/
                    
 关注KnowSafe微信公众号
            关注KnowSafe微信公众号随时掌握互联网精彩
- 免费证书提供商Let’s Encrypt宣布将提供6天短期证书和IP证书 但也存在缺陷
- Spacedrive 革命性的开源跨平台文件管理器
- 数篷观察:数据安全八大发展趋势
- OpenAI CEO 在美国国会首秀:回应对 AI 的一切质疑,主动要求接受监管!
- 算力增强很容易,内存提升却愈来愈难
- IDC 中国20大杰出安全项目奖公布 百度智能云x泰康保险合作项目获奖
- 历史上的今天:Red Hat Enterprise Linux 问世;BASIC语言作者出生;计算机协会创始人诞生
- 日本top2高校丢失77TB研究数据,惠普谢罪并表示对此负全责
- 力排众议,自由软件之父 RMS 正式回归 FSF!
- 应携程安全强烈要求,关于成员Doggy处理公告!
- 谷歌宣布Chrome将很快拥有自己的SSL根证书库
- 免费的SSL证书管用吗?免费和收费的区别是什么?

 
                 
             
             
            
 
        
 
        
