Steeltoe 是一个开源项目,提供了一系列用于构建云原生应用的库。在 4.3.0 版本之前,Steeltoe 的 端点会通过 处理记录的请求 URI,该机制仅对 URI 中的用户信息进行掩码,但未检查查询字符串。当启用 配置时, 的响应可能会向任何能够访问该显式暴露端点的调用者泄露之前请求中的查询字符串敏感信息,例如 OAuth 令牌、密码重置令牌、签名 URL 的签名、API 密钥等。此外, 的 DEBUG 级别日志记录器也会记录这些 URI,从而为拥有日志访问权限的用户创建了第二条信息泄露途径。该问题已在
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| SteeltoeOSS | security-advisories | < 4.3.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-81515 | 7.5 HIGH | Steeltoe 服务发现 Eureka 拒绝服务漏洞 |
| CVE-2026-81516 | 7.5 HIGH | Steeltoe Consul发现服务DoS漏洞 |
| CVE-2026-81868 | 6.5 MEDIUM | Steeltoe 客户端证书缺少私钥持有证明 |
暂无评论