PT-2026-79542 · Siyuan · Siyuan
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões anteriores a 3.8.0
Descrição
A ferramenta MCP
http request interpola placeholders de segredos no parâmetro de URL de destino. Isso permite que um cliente MCP crie uma requisição usando uma URL controlada por um atacante contendo placeholders de segredos, resultando na exfiltração de valores de segredos armazenados em texto simples para qualquer host público sem confirmação.Recomendações
Atualize para a versão 3.8.0 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan