# Dokploy 通过 user.one 端点不当披露用户信息
## 漏洞概述
Dokploy 是一个可自我托管的平台即服务 (PaaS),它简化了应用程序和数据库的部署和管理。一个经过身份验证的低权限账户可以直接调用 `user.one` 方法来获取同一组织内其他用户的详细信息。
## 影响版本
- 修复版本:v0.23.7(修复将在该版本中提供)
## 细节
经过身份验证的低权限账户可以通过直接调用 `user.one` 方法来获取同一组织内其他用户的详细信息。响应中会泄露用户的个人身份信息 (PII),包括电子邮件地址、角色、双因素身份验证状态、组织 ID 以及各种账户标志。
## 影响
低权限账户可以获取其他用户的个人可识别信息 (PII),存在隐私泄露风险。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: User Information Disclosure via user.one Endpoint · Advisory · Dokploy/dokploy · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读标题: feat(user-access): implement access control for user information retr… · Dokploy/dokploy@61cf426 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
神龙速读