漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
nebula-mesh: Web UI and API responses lack security headers (CSP, X-Frame-Options, HSTS, etc.)
Vulnerability Description
nebula-mesh is a self-hosted control plane for Slack Nebula mesh virtual private network. Prior to version 0.3.1, none of the response paths in `internal/web/` or `internal/api/` set the standard browser-security headers. `grep` for `Content-Security-Policy`, `X-Frame-Options`, `Strict-Transport-Security`, `X-Content-Type-Options`, `Referrer-Policy` returns zero matches across the codebase. Version 0.3.1 fixes the issue.
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N
Vulnerability Type
不当限制渲染UI层或帧
Vulnerability Title
Forgekeep nebula-mesh 处理逻辑错误漏洞
Vulnerability Description
Forgekeep nebula-mesh是Forgekeep团队的一系列网络代理和VPN整合软件。 Forgekeep nebula-mesh 0.3.1之前版本存在处理逻辑错误漏洞,该漏洞源于内部Web和API响应路径中未设置标准浏览器安全标头,可能导致浏览器安全策略失效。
CVSS Information
N/A
Vulnerability Type
N/A