漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Hermes WebUI < 0.51.409 - Unauthenticated Passkey Registration via Authentication Bypass
Vulnerability Description
Hermes WebUI before 0.51.409 contains an authentication bypass vulnerability in passkey registration endpoints that allows unauthenticated remote attackers to register arbitrary passkeys. When HERMES_WEBUI_PASSKEY=1 is enabled with no existing credentials, POST /api/auth/passkey/register/options and POST /api/auth/passkey/register endpoints are accessible without authentication, allowing attackers to claim the first passkey and gain permanent administrative control.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Vulnerability Type
关键功能的认证机制缺失
Vulnerability Title
Nathan Esquenazi Hermes WebUI 授权问题漏洞
Vulnerability Description
nesquena Hermes WebUI是nesquena的Web服务器。 Nathan Esquenazi Hermes WebUI 0.51.409之前版本存在授权问题漏洞,该漏洞源于认证绕过问题,可能导致未经身份验证的远程攻击者注册任意passkeys。
CVSS Information
N/A
Vulnerability Type
N/A