В SiYuan до v3.7.4 нашли уязвимость авторизации с оценкой 8.7
В приложении для заметок SiYuan до версии 3.7.4 обнаружена уязвимость отсутствия авторизации (CWE-862) с оценкой CVSS 8.7. 17 эндпоинтов в kernel/api/block.go не проверяют права доступа, позволяя анонимным пользователям читать приватные заметки и структуру рабочего пространства. Проблема исправлена в v3.7.4.
- CVSS 8.7 (v4.0) и 7.5 (v3.1), вектор атаки — сетевой
- 17 эндпоинтов в kernel/api/block.go без проверки publish-доступа
- Уязвимы версии SiYuan ниже 3.7.4, исправление в v3.7.4
- Есть публичный PoC, в каталог KEV не внесена
Читать дальше
Безопасность