RansomLook 在经过身份验证的 管理页面的 HTML 源代码中泄露了完整的 API 密钥。虽然界面仅显示每个密钥的简化表示形式,但完整的令牌被嵌入在由“启用/禁用”、“私有访问”和“删除”操作所使用的隐藏表单字段中。 因此,通过检查页面源代码或文档对象模型(DOM)即可恢复 API 凭据。此外,API 凭据还可能因调试代理、浏览器缓存、监控系统或其他中间组件在保留或检查 HTTP 响应体时而被无意泄露。攻击者若获取了其中一个令牌,便可利用该密钥所分配的权限进行认证,从而访问该密钥被授权访问的私有数据。 修补
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| ransomlook | ransomlook | 0 ~ 2.0.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
| CVE-2026-78387 | 9.4 CRITICAL | RansomLook Web配置编辑器缺少授权允许配置修改 |
| CVE-2026-78372 | 9.2 CRITICAL | RansomLook 缺少授权导致隐私数据泄露 |
| CVE-2026-78370 | 9.2 CRITICAL | RansomLook 未授权数据库导出泄露私 |
| CVE-2026-78369 | 8.8 HIGH | RansomLook 缺少认证导致可未经授权创建加密组 |
| CVE-2026-78391 | 8.8 HIGH | RansomLook 存储型跨站脚本漏洞 |
| CVE-2026-78551 | 8.8 HIGH | RansomLook 登录接口存在用户名枚举及暴力破解漏洞 |
| CVE-2026-78380 | 8.7 HIGH | RansomLook 私域群组和市场帖泄露漏洞 |
| CVE-2026-78386 | 8.7 HIGH | RansomLook API未授权泄露抓取凭证并绕过配置漏洞 |
| CVE-2026-78381 | 8.2 HIGH | Post screen 字段路径遍历导致任意文件读取漏洞 |
| CVE-2026-78385 | 8.2 HIGH | RansomLook PDF生成服务存在SSRF和本地文件读取漏洞 |
| CVE-2026-78553 | 7.0 HIGH | RansomLook Flask密钥权限漏洞允许本地管理员会话伪造 |
| CVE-2026-78378 | 6.9 MEDIUM | Ransomlook 未授权私有数据枚举漏洞 |
暂无评论