admin3 版本 3.0.0 在发布 UserLoggedIn 领域事件时,会在审计日志的事件主体中持久化存储用户会话令牌。拥有 log:view 权限的攻击者可以通过读取 GET /logs 端点的 JSON 响应来收集会话令牌,并将这些令牌作为 Bearer 凭证进行重放,从而获得对用户账户的完全访问权限。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-92919 | 8.1 HIGH | admin3 through 3.0.0 Arbitrary File Write via Path Traversal in Storage Upload Filename |
| CVE-2026-92920 | 5.4 MEDIUM | admin3 through 3.0.0 Session Not Invalidated When a User Account Is Disabled |
| CVE-2026-92921 | 4.9 MEDIUM | admin3 through 3.0.0 Weak Password Hashing via Single-Round MD5 |
No comments yet