漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Documize Community - Attachment Download Authorization Bypass via Non-Validated secure Token
Vulnerability Description
Documize Community's attachment download route (domain/attachment/endpoint.go, Download function, registered via AddPublic with no auth middleware) accepts a query parameter and grants access whenever the parameter is simply non-empty (len(secureToken) > 0), without comparing it to any server-stored value.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
授权机制不正确
Vulnerability Title
Documize Community 授权问题漏洞
Vulnerability Description
Documize Community是Documize组织的一款集成文档管理与办公自动化功能的协作平台。 Documize Community存在授权问题漏洞,该漏洞源于domain/attachment/endpoint.go文件中的附件下载功能对secure参数验证不当,仅检查参数非空而未与服务器存储值比较,可能导致攻击者绕过身份验证下载任意组织的附件。
CVSS Information
N/A
Vulnerability Type
N/A