PT-2026-82215 · One-Api · One-Api
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
one-api (versões afetadas não especificadas)
Descrição
Existe um problema em
middleware/auth.go onde um de dois caminhos de fixação de canal (channel-pinning) não é devidamente controlado. Enquanto requisições que utilizam um sufixo na chave de API exigem que a função model.IsAdmin seja bem-sucedida, requisições que utilizam o parâmetro de caminho de URL channelid não passam por verificação de função. Qualquer conta com um token de API válido pode acessar este caminho. O valor de channelid é enviado ao distribuidor, que carrega o canal por identificador inteiro sem restringi-lo ao usuário ou grupo do solicitante. Isso permite que uma conta de baixo privilégio fixe qualquer canal incrementando o identificador, forçando o servidor a fazer requisições upstream usando uma chave de provedor configurada pelo operador e ignorando as restrições por grupo e a lista de permissões de modelo do canal.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
One-Api