PT-2026-99306 · Siyuan · Siyuan
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões anteriores a 3.8.4
Description
Existe uma falha de bypass de autenticação no serviço de publicação onde cookies de sessão são emitidos sem os atributos Secure ou SameSite em conexões HTTP de texto simples. Um atacante on-path pode observar um cookie
publish-visitor-session-id válido durante uma troca de Basic Auth e replicá-lo para acessar endpoints de publicação autenticados sem a senha da conta.Recommendations
Atualize para a versão 3.8.4 ou posterior.
Exploit
Correção
Cleartext Transmission of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan