漏洞概述 该网页截图展示了Vaultwarden项目1.36.0版本的发布说明,其中包含多个安全修复。这些修复涉及以下安全漏洞: 1. SSO Login CSRF - 漏洞编号:GHSA-p5p2-jhqq-6hp5, GHSA-w6h6-8r66-hcv7 2. User/Organization Enumeration - 漏洞编号:GHSA-hxqh-f5p-w4f3 3. SSO existing-user binding - 漏洞编号:GHSA-r4jg-gpvi-7fgr, GHSA-6x5c-84vm-5d56 4. SSRP via Icon Endpoint - 漏洞编号:GHSA-72vh-5j9g-m82g 影响范围 这些漏洞可能影响使用Vaultwarden的用户,特别是那些启用SSO(单点登录)功能的用户。具体影响包括: CSRF攻击:可能导致用户账户被未授权访问。 用户/组织枚举:攻击者可能通过枚举用户或组织信息获取敏感数据。 SSO用户绑定问题:可能导致用户账户被错误绑定或劫持。 SSRP攻击:通过图标端点发起SSRP攻击,可能导致内部网络信息泄露。 修复方案 1. 更新版本:强烈建议用户尽快更新到1.36.0版本,以修复上述安全漏洞。 2. 遵循最佳实践: - 确保SSO配置正确,避免CSRF攻击。 - 限制用户/组织枚举的访问权限。 - 检查并修复SSO用户绑定逻辑。 - 对图标端点进行安全加固,防止SSRP攻击。 其他信息 归档功能:新增了归档项目的功能,详见博客文章和管理文档。 Web Vault更新:Web Vault已更新至v2026.4.1。 贡献者 新增贡献者包括:@matt-aaron, @Shocker, @xjohnyknox, @mango766, @ISSOtM。 完整Changelog 完整变更日志链接:1.35.0...1.36.0 讨论 可以在这里讨论此版本。 贡献者头像 显示了部分贡献者的头像,包括Timshe1, stefan0xC等。 反应 共有143人对该版本进行了反应。 --- 以上为Vaultwarden 1.36.0版本的安全修复总结,建议用户尽快更新以确保系统安全。