CVE-2025-65998
Java 脆弱性の分析と軽減

概要

Apache Syncope has been identified with a critical security flaw (CVE-2025-65998) affecting versions 2.1 through 2.1.14, 3.0 through 3.0.14, and 4.0 through 4.0.2. The vulnerability relates to the use of a hard-coded AES encryption key for storing user passwords in the internal database, though this is not enabled by default. The issue was discovered by Clemens Bergmann from the Technical University of Darmstadt and was publicly disclosed on November 24, 2025 (OSS Security, Security Online).

技術的な詳細

The vulnerability stems from a design flaw where Apache Syncope uses a default AES encryption key that is hard-coded in the source code when configured to store user passwords with AES encryption in its internal database. This implementation has been classified with CWE-321 (Use of Hard-coded Cryptographic Key). The CVSS v3.1 base score is 7.5 (HIGH) with the vector string CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N (NVD).

影響

When AES encryption is enabled, an attacker who gains access to the internal database content can reconstruct the original cleartext password values due to the predictable encryption key. However, the vulnerability does not affect encrypted plain attributes, which use a separate encryption mechanism (Security Online).

軽減策と回避策

Users are strongly recommended to upgrade to Apache Syncope version 3.0.15 or 4.0.3, which contain fixes for this vulnerability. No patch has been provided for the 2.1 series, and users of this version should upgrade to a supported release line (Security Online).

コミュニティの反応

Apache has classified this vulnerability as 'Important' in their security advisory. The issue has gained attention in the security community due to its potential impact on enterprise environments using Apache Syncope for identity management (Security Online).

関連情報


ソースこのレポートは AI を使用して生成されました

関連 Java 脆弱 性:

CVE 識別子

重大度

スコア

テクノロジー

コンポーネント名

CISA KEV エクスプロイト

修正あり

公開日

CVE-2025-66021HIGH8.6
  • JavaJava
  • com.googlecode.owasp-java-html-sanitizer:owasp-java-html-sanitizer
いいえいいえNov 26, 2025
CVE-2025-58360HIGH8.2
  • JavaJava
  • org.geoserver.web:gs-web-app
いいえはいNov 25, 2025
CVE-2025-65998HIGH7.5
  • JavaJava
  • org.apache.syncope:syncope-core
いいえはいNov 24, 2025
CVE-2025-13435MEDIUM6.3
  • JavaJava
  • cn.dreampie:resty
いいえいいえNov 20, 2025
CVE-2025-21621MEDIUM6.1
  • JavaJava
  • org.geoserver.web:gs-web-app
いいえはいNov 25, 2025

無料の脆弱性評価

クラウドセキュリティポスチャーのベンチマーク

9つのセキュリティドメインにわたるクラウドセキュリティプラクティスを評価して、リスクレベルをベンチマークし、防御のギャップを特定します。

評価を依頼する

パーソナライズされたデモを見る

実際に Wiz を見てみませんか?​

"私が今まで見た中で最高のユーザーエクスペリエンスは、クラウドワークロードを完全に可視化します。"
デビッド・エストリックCISO (最高情報責任者)
"Wiz を使えば、クラウド環境で何が起こっているかを 1 つの画面で確認することができます"
アダム・フレッチャーチーフ・セキュリティ・オフィサー
"Wizが何かを重要視した場合、それは実際に重要であることを私たちは知っています。"
グレッグ・ポニャトフスキ脅威および脆弱性管理責任者