Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
Apollo ConfigService access key authentication bypass via appId parsing and non-canonical matching
Vulnerability Description
Apollo is a reliable configuration management system suitable for microservice configuration management scenarios. Prior to 2.5.2, Apollo ConfigService may allow unauthorized access to configuration data when AccessKey or management key authentication is enabled because ConfigService can accept a non-canonical appId variant during authentication while downstream request handling resolves it to the protected app, including accent variants under accent-insensitive collations or trailing-space variants under PAD SPACE collations on /configs and /configfiles endpoints. This issue is fixed in version 2.5.2.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
输入验证不恰当
Vulnerability Title
Apollo 输入验证错误漏洞
Vulnerability Description
Apollo Apollo是Apollo公司的一个可靠的配置管理系统。 Apollo 2.5.2之前版本存在安全漏洞,该漏洞源于ConfigService在启用AccessKey或管理密钥认证时接受非全规范的appId变体,可能导致未经授权的配置数据访问。
CVSS Information
N/A
Vulnerability Type
N/A