PT-2026-99313 · Siyuan · Siyuan
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
SiYuan versões 2.1.0 até 3.8.3
Descrição
Um problema de falsificação de solicitação cross-site (CSRF) existe no ramo de passagem da tela de bloqueio CheckAuth. O sistema concede acesso de administrador a solicitações de loopback sem validar os cabeçalhos Origin, que são cabeçalhos HTTP que indicam a origem de uma solicitação. Isso permite que atacantes utilizem páginas web maliciosas para forçar vítimas a encerrar o processo do kernel, ler configurações de espaço de trabalho e definições de proxy, e executar ações administrativas por meio de solicitações cross-origin sem credenciais a partir do navegador.
Recomendações
Atualize o SiYuan para a versão 3.8.4 ou posterior.
Exploit
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Siyuan