漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Open Event Server 1.19.1 Unauthenticated Member Roster Export via CSV Export Endpoint
Vulnerability Description
Open Event Server through 1.19.1 contains a missing authentication vulnerability that allows unauthenticated attackers to export the complete member roster of any group, including email addresses, names, join dates, and roles, by submitting requests to the group followers CSV export endpoint which lacks any authentication decorator. Attackers can enumerate sequential group IDs via brute-force, trigger an export via the unauthenticated POST endpoint, then poll the unauthenticated task status endpoint until completion to retrieve a download URL containing the full member CSV.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
关键功能的认证机制缺失
Vulnerability Title
FOSSASIA Open Event Server 授权问题漏洞
Vulnerability Description
FOSSASIA Open Event Server是新加披FOSSASIA组织开源的一个用于管理事件的开放事件组织者服务器。 FOSSASIA Open Event Server 1.19.1及之前版本存在授权问题漏洞,该漏洞源于缺少身份验证,可能导致未经身份验证的攻击者通过向缺少身份验证装饰器的组关注者CSV导出端点发送请求,导出任意组的完整成员名单,包括电子邮件地址、姓名、加入日期和角色,攻击者可通过暴力枚举组ID,触发导出,然后轮询任务状态端点以获取包含完整成员CSV的下载URL。
CVSS Information
N/A
Vulnerability Type
N/A