Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
SiYuan before 3.7.4 Cross-Site Request Forgery via CheckAuth
Vulnerability Description
SiYuan versions before 3.7.4 contain a cross-site request forgery vulnerability in the session-cookie authentication branch of CheckAuth() that lacks Origin/Referer validation and sets no explicit SameSite attribute on session cookies. Attackers can craft malicious web pages that perform unauthorized actions on behalf of authenticated users by submitting requests with valid session cookies, relying on browser default SameSite policies rather than server-enforced protections.
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N
Vulnerability Type
跨站请求伪造(CSRF)
Vulnerability Title
SiYuan 跨站请求伪造漏洞
Vulnerability Description
SiYuan是SiYuan团队开源的一款文档管理软件。 SiYuan 3.7.4之前版本存在跨站请求伪造漏洞,该漏洞源于CheckAuth()的会话cookie身份验证分支缺少Origin/Referer验证且未设置显式SameSite属性,可能导致跨站请求伪造攻击,攻击者可构造恶意网页利用有效会话cookie代表已认证用户执行未经授权的操作。
CVSS Information
N/A
Vulnerability Type
N/A