PT-2026-71982 · Siyuan · Siyuan
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões anteriores a 3.7.4
Description
Um problema de falta de autorização existe no endpoint '/api/ref/refreshBacklink'. Isso permite que leitores anônimos desencadeiem gravações persistentes no servidor ao invocar o endpoint com um
block ID controlado. Esta ação limpa as filas de transação, verifica todas as referências globalmente e enfileira gravações no banco de dados, ignorando as proteções de apenas leitura e permitindo ataques de amplificação de recursos.Recommendations
Atualize o SiYuan para a versão 3.7.4 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/api/ref/refreshBacklink' para minimizar o risco de exploração.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan