一、 漏洞 CVE-2025-62614 基础信息
漏洞信息
                                        # BookLore Media API 认证绕过漏洞

## 概述

BookLore 是一个用于管理和组织个人书籍收藏的自托管 Web 应用。在版本 1.8.1 及之前,存在一个身份验证绕过漏洞,允许未认证用户访问并下载书籍封面、缩略图及完整的 PDF/CBX 内容。

## 影响版本

BookLore ≤ 1.8.1

## 漏洞细节

- 漏洞位于 `BookMediaController` 中。
- 多个媒体访问端点缺少正确的访问控制注解。
- `CoverJwtFilter` 在未提供身份验证令牌的情况下仍继续处理请求。
- 攻击者可绕过下载权限验证(`canDownload`),访问受保护资源。

## 漏洞影响

未认证用户可枚举并窃取系统中的所有书籍内容,包括封面、缩略图及完整书籍文件,严重危害用户数据安全。

## 修复状态

该问题已在提交 [b226c43](https://github.com/.../commit/b226c43) 中修复。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
BookLore Media API Authentication Bypass
来源:美国国家漏洞数据库 NVD
漏洞描述信息
BookLore is a self-hosted web app for organizing and managing personal book collections. In versions 1.8.1 and prior, an authentication bypass vulnerability in the BookMediaController allows any unauthenticated user to access and download book covers, thumbnails, and complete PDF/CBX page content without authorization. The vulnerability exists because multiple media endpoints lack proper access control annotations, and the CoverJwtFilter continues request processing even when no authentication token is provided. This enables attackers to enumerate and exfiltrate all book content from the system, bypassing the intended download permissions (canDownload) entirely. This issue has been patched via commit b226c43.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
授权机制缺失
来源:美国国家漏洞数据库 NVD
漏洞标题
BookLore 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
BookLore是Booklore开源的一个自托管的多用户数字图书馆。 BookLore 1.8.1及之前版本存在安全漏洞,该漏洞源于多个媒体端点缺少访问控制注释且CoverJwtFilter在无认证令牌时继续处理请求,可能导致认证绕过和内容泄露。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-62614 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-62614 的情报信息
四、漏洞 CVE-2025-62614 的评论

暂无评论


发表评论