CVE-2025-22146 (CVSS 9.1): 关键哨兵漏洞允许账户接管
流行的错误跟踪和性能监控平台 Sentry 最近修补了一个漏洞,该漏洞可能允许攻击者劫持用户账户。

该关键漏洞在 Sentry 的安全断言标记语言 (SAML) 单点登录 (SSO) 实现中被发现,被追踪为 CVE-2025-22146,CVSS 得分为 9.1。利用该漏洞,恶意行为者可以冒充共享 Sentry 实例上的任何用户。
“在 Sentry 的 SAML SSO 实现中发现了一个关键漏洞。该漏洞是通过我们的私人漏洞悬赏计划报告给我们的。”
该漏洞源于 SAML SSO 过程中的不当身份验证。攻击者利用恶意的 SAML 身份提供者并以驻留在同一 Sentry 实例上的组织为目标,只要知道受害者的电子邮件地址,就可以接管该组织内的任何用户账户。
Sentry 已通过发布 25.1.0 版解决了该漏洞。我们敦促自托管 Sentry 实例的用户升级到该版本或更高版本,以降低风险。Sentry SaaS 用户已受到保护,因为修复程序已于 2025 年 1 月 14 日部署。
SAML SSO 虽然旨在简化用户访问,但如果实施不当也会带来安全风险。使用 SAML SSO 的组织应确保其实施符合安全最佳实践,并定期进行漏洞审核。
关注公众号:拾黑(shiheibook)了解更多
赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩
- 苹果隔空播放(AirPlay)协议存在可蠕虫的远程代码执行漏洞 可批量感染大量设备
- PlayEdu界面美观、操作简单、100%开源的企业培训系统
- 事关中国广电,中央财政新下达超149亿补助资金预算
- 日元对人民币汇率2023年5月15日
- 产业元宇宙:如何驶入快车道?
- 技术源自洛克希德·马丁,光场XR眼镜FYR解析
- ETSI携手6G-IA推进6G标准和服务
- 这个618有点不一样
- 源码泄露“危机“?阿里、字节等大厂服务器疑似被海外黑客组织入侵,源代码被出售
- 特斯拉4月份在华销量减少近万辆;技嘉嘲讽中国制造,产品遭电商下架;360周鸿祎将打造定价10万元左右的智能汽车 | Do早报
- 百架无人机“失控撞楼”,程序员写的 Bug?
- 这六种算法有“毒”,中消协点名大数据杀熟



微信扫码关注公众号