漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
bunkerweb: Read-only Web UI users can delete job cache files due to missing authorization on /cache/ routes
Vulnerability Description
bunkerweb is an Open-source and next-generation Web Application Firewall (WAF). From 1.6.2 until 1.6.12, the BunkerWeb web UI BiscuitMiddleware authorization bypass list included the /cache/ URL prefix, so routes in src/ui/app/routes/cache.py protected only by @login_required, including POST /cache/delete, allowed low-privilege read-only reader accounts to permanently delete job cache files containing blacklist, greylist, DNSBL, CrowdSec, GeoIP, ModSecurity CRS, Let's Encrypt, ACME, and custom configuration data. This issue is fixed in version 1.6.12.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Vulnerability Type
授权机制不恰当
Vulnerability Title
Bunkerity BunkerWeb 授权问题漏洞
Vulnerability Description
Bunkerity BunkerWeb是Bunkerity团队开源的一个开源 Web 应用程序防火墙。 Bunkerity BunkerWeb 1.6.2版本至1.6.12之前版本存在授权问题漏洞,该漏洞源于BiscuitMiddleware授权绕过列表包含/cache/ URL前缀,导致仅受@login_required保护的路由(如POST /cache/delete)允许低权限只读读者账户永久删除包含黑名单、灰名单、DNSBL、CrowdSec、GeoIP、ModSecurity CRS、Let's
CVSS Information
N/A
Vulnerability Type
N/A