PT-2026-68041 · Unknown · Changedetection.Io
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
changedetection.io (versões afetadas não especificadas)
Description
Os recursos da REST API são protegidos por um decorador
@auth.check token que valida o cabeçalho x-api-key. No entanto, o recurso Spec registrado no endpoint '/api/v1/full-spec' não possui os decoradores @auth.check token nem @validate openapi request em seu método get(). Isso permite que um cliente não autenticado recupere o esquema OpenAPI mesclado completo, incluindo todos os caminhos de endpoint, parâmetros e plugins de processador registrados, mesmo quando o controle de acesso à API está habilitado.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Changedetection.Io