一、 漏洞 CVE-2025-54433 基础信息
漏洞信息
                                        # Bugsink event_id 路径遍历漏洞

## 概述

Bugsink 是一个自托管的错误跟踪服务。在其多个版本中存在路径遍历漏洞,影响文件存储的安全性。

## 影响版本

- 1.4.2 及以下
- 1.5.0 至 1.5.4
- 1.6.0 至 1.6.3
- 1.7.0 至 1.7.3

## 细节

在受影响版本中,Bugsink 的事件接收路径使用了未经验证的 `event_id` 输入来构造文件路径。攻击者可通过构造特定的 `event_id`,使文件写入到非预期的目录位置,从而可能覆盖或创建任意路径下的文件。

## 影响

- 成功利用需拥有有效的 DSN。
- 若 Bugsink 运行在容器中,影响局限于容器内文件系统。
- 若未使用容器,攻击者可能覆盖系统中当前用户有权访问的其他文件,造成更广泛的影响。

## 修复版本

该问题已在以下版本中修复:

- 1.4.3
- 1.5.5
- 1.6.4
- 1.7.4
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Bugsink is vulnerable to Path Traversal attacks via event_id in ingestion
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Bugsink is a self-hosted error tracking service. In versions 1.4.2 and below, 1.5.0 through 1.5.4, 1.6.0 through 1.6.3, and 1.7.0 through 1.7.3, ingestion paths construct file locations directly from untrusted event_id input without validation. A specially crafted event_id can result in paths outside the intended directory, potentially allowing file overwrite or creation in arbitrary locations. Submitting such input requires access to a valid DSN, potentially exposing them. If Bugsink runs in a container, the effect is confined to the container’s filesystem. In non-containerized setups, the overwrite may affect other parts of the system accessible to that user. This is fixed in versions 1.4.3, 1.5.5, 1.6.4 and 1.7.4.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
对路径名的限制不恰当(路径遍历)
来源:美国国家漏洞数据库 NVD
漏洞标题
Bugsink 路径遍历漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Bugsink是Bugsink开源的一个自托管Bug跟踪软件。 Bugsink存在路径遍历漏洞,该漏洞源于未验证event_id输入导致路径构造不当,可能导致任意文件覆盖或创建。以下版本受到影响:1.4.2及之前版本、1.5.0至1.5.4版本、1.6.0至1.6.3版本和1.7.0至1.7.3版本。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
路径遍历
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-54433 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-54433 的情报信息
  • 标题: Path traversal via event_id in ingestion · Advisory · bugsink/bugsink · GitHub -- 🔗来源链接

    标签: x_refsource_CONFIRM

    神龙速读
  • 标题: Ingestion: ensure event_id is a dashless uuid before using as a filename · bugsink/bugsink@1001726 · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • 标题: envelope event_id check: on-parse · bugsink/bugsink@211ddf7 · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • 标题: Ingestion: ensure event_id is a dashless uuid before using as a filename · bugsink/bugsink@2c41fbe · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • 标题: Ingestion: ensure event_id is a dashless uuid before using as a filename · bugsink/bugsink@53cf1a1 · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • 标题: Ingestion: ensure event_id is a dashless uuid before using as a filename · bugsink/bugsink@55a1550 · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • 标题: envelope event_id check: on-parse · bugsink/bugsink@b94aa8a · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • 标题: envelope event_id check: on-parse · bugsink/bugsink@c341687 · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • 标题: envelope event_id check: on-parse · bugsink/bugsink@c87217b · GitHub -- 🔗来源链接

    标签: x_refsource_MISC

    神龙速读
  • https://nvd.nist.gov/vuln/detail/CVE-2025-54433
四、漏洞 CVE-2025-54433 的评论

暂无评论


发表评论