Wallos 是一个开源、可自托管的个人订阅跟踪工具。在 4.9.1 版本之前,已认证的用户可以编辑自己的非活跃(inactive)订阅,并将 设置为属于其他用户的订阅 ID。系统会接受该写入操作,但后续的统计逻辑在引用这个外部的订阅 ID 时,并未进行 的范围限定。这使得攻击者能够通过观察自身统计数据的变化,推断出目标用户订阅的月度归一化成本。虽然该漏洞不会暴露目标用户订阅的完整对象,但会泄露一些衍生的财务元数据。此问题已在 4.9.1 版本中修复。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-61640 | 8.5 HIGH | Wallos: SSRF via OIDC Token/UserInfo URL Configuration |
| CVE-2026-61639 | 8.5 HIGH | Wallos: Zip Slip path traversal in database restore writes files to webroot |
| CVE-2026-54600 | 8.2 HIGH | Wallos: Unauthenticated database replacement via import endpoint on fresh install |
| CVE-2026-61638 | 8.2 HIGH | Wallos: SSRF via Test Email Notification - unvalidated SMTP host/port |
| CVE-2026-61641 | 8.1 HIGH | Wallos: OIDC account takeover via email-based account linking without `email_verified` che |
| CVE-2026-54598 | 7.5 HIGH | Missing Authentication for Critical Function in wallos |
| CVE-2026-54599 | 7.5 HIGH | Wallos: OIDC state parameter never validated — login CSRF / account takeover |
| CVE-2026-50199 | 4.3 MEDIUM | Wallos: Cross-user Fixer/API Layer credential consumption in exchange-rate refresh |
No comments yet