PT-2026-85006 · Siyuan · Siyuan
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões anteriores a 3.8.2
Descrição
Tokens de API em texto simples são gravados em um arquivo de log acessível quando as solicitações de pesquisa de texto completo excedem os limites de tempo. Atacantes autenticados podem utilizar o endpoint 'getFile' para ler este arquivo de log, permitindo a recuperação de tokens de API de administrador e a obtenção de acesso administrativo permanente.
Recomendações
Atualize para a versão 3.8.2 ou posterior.
Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan