Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
Documize Community - Attachment Download Authorization Bypass via Non-Validated secure Token
Vulnerability Description
Documize Community's attachment download route (domain/attachment/endpoint.go, Download function, registered via AddPublic with no auth middleware) accepts a query parameter and grants access whenever the parameter is simply non-empty (len(secureToken) > 0), without comparing it to any server-stored value.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
授权机制不正确
Vulnerability Title
Documize Community 授权问题漏洞
Vulnerability Description
Documize Community是Documize组织的一款集成文档管理与办公自动化功能的协作平台。 Documize Community存在授权问题漏洞,该漏洞源于domain/attachment/endpoint.go文件中的附件下载功能对secure参数验证不当,仅检查参数非空而未与服务器存储值比较,可能导致攻击者绕过身份验证下载任意组织的附件。
CVSS Information
N/A
Vulnerability Type
N/A