Craftplan 在 0.5.1 版本之前存在一个不安全的访问控制漏洞,允许未认证的攻击者通过利用 Settings 资源上无条件授权的策略来读取敏感凭证。由于该读取策略使用了始终允许的授权检查,从而绕过了所有身份验证机制,攻击者可以通过向设置 API 端点发送带有有效记录 ID 的 GET 请求,获取解密的 SMTP 密码、邮件 API 密钥以及邮件 API 密钥。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet