Onyx 4.6.6 未能正确限制对存储在 中的自定义工具凭据的访问,使得任何经过身份验证的用户都可以读取由管理员定义的 API 密钥。拥有基础身份验证权限的攻击者可以通过调用 或 端点,获取明文格式的授权头(authorization headers)以及第三方 API 凭据,并直接使用这些凭据访问上游 API。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| onyx-dot-app | onyx | ≤ 4.6.6 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| onyx-dot-app | onyx | 0 ~ 4.6.6 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论