漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
ShellHub: Cross-tenant IDOR in `GET /api/devices/:uid` discloses device data of any namespace
Vulnerability Description
ShellHub is a centralized SSH gateway. Prior to 0.24.2, GET /api/devices/:uid returns the full device object whenever the caller is authenticated, without verifying that the device belongs to the caller's namespace (tenant). Any authenticated user (JWT or API Key) who knows or can guess a device UID can read device metadata from any other namespace. This vulnerability is fixed in 0.24.2.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
通过用户控制密钥绕过授权机制
Vulnerability Title
ShellHub 安全漏洞
Vulnerability Description
ShellHub是ShellHub开源的一个远程设备访问与管理平台。 ShellHub 0.24.2之前版本存在安全漏洞,该漏洞源于GET /api/devices/:uid返回任何经过身份验证调用者的完整设备对象,未验证设备是否属于调用者的命名空间,允许用户读取其他命名空间的设备元数据。
CVSS Information
N/A
Vulnerability Type
N/A