CVE-2025-64663 描述了 Azure Cognitive Service for Language 中的一个权限提升漏洞。该漏洞允许攻击者利用自定义问答功能,可能导致未经授权的数据访问。受影响的版本包括 1.0.0 及更早版本,建议升级至 2.5.4 版本以解决此问题。
此漏洞的影响非常严重,攻击者可以利用它绕过身份验证和授权机制,从而访问敏感数据或执行未经授权的操作。攻击者可能能够读取、修改或删除存储在 Azure Cognitive Service for Language 中的数据,甚至可能利用此漏洞进行横向移动,攻击其他连接到同一 Azure 订阅的资源。由于 Azure Cognitive Service for Language 广泛应用于各种应用场景,例如客户服务、知识管理和内容分析,因此该漏洞的潜在影响范围非常广泛。
目前尚无公开的漏洞利用程序 (PoC),但由于漏洞的严重性,预计未来可能会出现。该漏洞已添加到 CISA KEV 目录中,表明存在中等概率被利用。建议密切关注安全社区的动态,并及时采取必要的缓解措施。
Organizations heavily reliant on Azure Cognitive Service for Language for processing sensitive data, particularly those using older versions (1.0.0 and earlier), are at significant risk. Those with complex access control configurations or those who have not implemented robust RBAC policies are also more vulnerable.
• azure: Review Azure Activity Logs for suspicious API calls related to the Cognitive Service for Language, specifically focusing on attempts to bypass access controls. • azure: Use Azure Security Center to monitor for unusual user activity and privilege escalation attempts. • generic web: Monitor network traffic to and from the Cognitive Service endpoint for unexpected patterns or unauthorized requests. • generic web: Review application logs for errors or anomalies that might indicate an attempted exploit.
disclosure
漏洞利用状态
EPSS
0.06% (18% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即将 Azure Cognitive Service for Language 升级至 2.5.4 或更高版本。如果升级不可行,可以考虑实施额外的安全控制措施,例如限制对自定义问答功能的访问,并实施严格的身份验证和授权策略。此外,建议定期审查 Azure Cognitive Service for Language 的配置,并确保遵循最佳安全实践。监控 Azure 活动日志,寻找任何异常活动,例如未经授权的数据访问尝试。
Microsoft 已发布 Azure Cognitive Service for Language 的更新以修复此漏洞。升级到 2.5.4 或更高版本以降低风险。请参阅 Microsoft 的更新指南,了解有关如何应用更新的详细说明。
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-64663 是 Azure Cognitive Service for Language 1.0.0 及以下版本中发现的一个权限提升漏洞,攻击者可能利用自定义问答功能获取未经授权的访问权限。
如果您正在使用 Azure Cognitive Service for Language 的 1.0.0 或更早版本,则可能受到此漏洞的影响。请立即升级至 2.5.4 或更高版本。
最有效的修复方法是升级至 Azure Cognitive Service for Language 2.5.4 或更高版本。
目前尚无公开的漏洞利用程序,但由于漏洞的严重性,预计未来可能会出现。
请访问 Microsoft Security Response Center (MSRC) 网站,搜索 CVE-2025-64663 以获取官方公告和详细信息。
上传你的依赖文件,立即了解此CVE和其他CVE是否影响你。