漏洞信息
# N/A
## 概述
Q-Free MaxTime 中的 CORS 配置存在 CWE-346 "Origin Validation Error" 漏洞,允许未经过身份验证的远程攻击者通过精心制作的 URL 或 HTTP 请求影响设备的机密性、完整性和可用性。
## 影响版本
- Q-Free MaxTime 版本 2.11.0 及其以下版本
## 细节
该漏洞源于跨源资源共享(CORS)配置中的来源验证错误(CWE-346)。未经身份验证的远程攻击者可以利用这一漏洞,通过精心构造的 URL 或 HTTP 请求,对设备的机密性、完整性和可用性造成影响。
## 影响
- 机密性受损:敏感信息可能被泄露。
- 完整性受损:设备上的数据可能被篡改。
- 可用性受损:设备可能被强制下线或拒绝服务。
神龙判断
是否为 Web 类漏洞: 是
判断理由:
是。这个漏洞是由于CORS配置中的源验证错误(CWE-346),导致未经授权的远程攻击者能够通过构造的URL或HTTP请求影响设备的机密性、完整性和可用性。这显然是一个服务端的漏洞,因为涉及的是服务器如何处理来自客户端的请求,以及如何验证这些请求的来源。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
漏洞描述信息
A CWE-346 "Origin Validation Error" in the CORS configuration in Q-Free MaxTime less than or equal to version 2.11.0 allows an unauthenticated remote attacker to affect the device confidentiality, integrity, or availability via crafted URLs or HTTP requests.
CVSS信息
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
漏洞类别
源验证错误
漏洞标题
Q-Free MAXTIME Suite 访问控制错误漏洞
漏洞描述信息
Q-Free MAXTIME Suite是Q-Free公司的一个用于本地交通信号管理的软件套件。 Q-Free MAXTIME Suite 2.11.0版本及之前版本存在访问控制错误漏洞,该漏洞源于CORS配置中的原点验证错误。攻击者利用该漏洞可以通过特制的URL或HTTP请求影响设备的机密性、完整性和可用性。
CVSS信息
N/A
漏洞类别
授权问题