PT-2026-86416 · Siyuan · Siyuan
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões anteriores a 3.8.2
Description
Um problema de divulgação de informações existe no endpoint 'getAttributeViewKeysByID'. Isso permite que usuários com permissões de leitura de publicação enumerem definições de chaves de visualização de atributos privados sem que o sistema verifique a visibilidade do banco de dados pai. Um invasor pode usar esse endpoint para recuperar esquemas de chaves completos, incluindo nomes de campos sensíveis e definições de relação, de bancos de dados ocultos.
Recommendations
Atualize o SiYuan para a versão 3.8.2 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint 'getAttributeViewKeysByID'.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan