一、 漏洞 CVE-2025-49831 基础信息
漏洞信息
                                        # Conjur OSS 和 Secrets Manager,自托管(以前称为 Conjur Enterprise)易受网络设备配置错误导致的 IAM 身份验证器绕过攻击

## 漏洞概述
攻击者可以通过误配置的网络设备将流量从Secrets Manager路由到AWS,从而将身份验证请求重定向到攻击者控制的恶意服务器。

## 影响版本
- Secrets Manager, Self-Hosted 13.5.1 之前版本
- Secrets Manager, Self-Hosted 13.6.1 之前版本
- Conjur OSS 1.22.1 之前版本

## 细节
攻击者可以利用误配置的网络设备,将Secrets Manager的身份验证请求重定向到攻击者控制的恶意服务器上。

## 影响
CyberArk认为实际可利用此问题的安装实例很少,但上述版本存在该问题。Conjur OSS 1.22.1 和 Secrets Manager, Self-Hosted 13.5.1 和 13.6.1 版本已修复此问题。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Conjur OSS and Secrets Manager, Self-Hosted (formerly Conjur Enterprise) vulnerable to IAM Authenticator Bypass via Mis-configured Network Device
来源:美国国家漏洞数据库 NVD
漏洞描述信息
An attacker of Secrets Manager, Self-Hosted installations that route traffic from Secrets Manager to AWS through a misconfigured network device can reroute authentication requests to a malicious server under the attacker’s control. CyberArk believes there to be very few installations where this issue can be actively exploited, though Secrets Manager, Self-Hosted (formerly Conjur Enterprise) prior to versions 13.5.1 and 13.6.1 and Conjur OSS prior to version 1.22.1 may be affected. Conjur OSS version 1.22.1 and Secrets Manager, Self-Hosted versions 13.5.1 and 13.6.1 fix the issue.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
认证机制不恰当
来源:美国国家漏洞数据库 NVD
二、漏洞 CVE-2025-49831 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-49831 的情报信息