漏洞概述 漏洞名称: Maybe 0.6.0 Missing Authorization via HostingsController show/update CVE编号: CVE-2026-63100 CWE编号: CWE-862 Missing Authorization CVSS评分: 7.1 CVSS向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N 发布日期: 2026年7月17日 归档日期: 2025年7月28日 严重程度: HIGH 贡献者: George Chen 影响范围 受影响版本: Maybe <= 0.6.0 漏洞描述: Maybe 0.6.0 存在一个缺失授权漏洞,允许低权限成员角色用户通过利用未受保护的 show 和 update 操作来访问和修改全局主机设置。在 Settings::HostingsController 中,before_action 确保 _admin_filter 仅应用于清除 _cache 操作。攻击者可以读取操作员 Synth API 密钥(以明文形式通过 form field value 属性呈现),用攻击者控制的值覆盖它,切换公共注册设置,并禁用电子邮件确认要求,从而破坏整个实例。 修复方案 修复建议: 确保 _admin_filter 应用于所有相关操作,而不仅仅是清除 _cache 操作。 参考链接: Researcher Disclosure POC代码或利用代码 页面中未包含具体的POC代码或利用代码。 其他信息 平台: VulnCheck 平台描述: VulnCheck 是一个下一代网络威胁情报平台,提供漏洞和漏洞情报,帮助用户优先处理和修复重要的漏洞。 功能: - 漏洞优先级排序: 基于威胁景观优先处理重要的漏洞,推迟不重要的漏洞。 - 早期预警系统: 实时警报漏洞景观中的变化,以便在攻击开始之前采取行动。 页脚信息 公司: VulnCheck Inc. 版权: © 2026 VulnCheck Inc. 链接: - 产品: Exploit & Vulnerability Intelligence, Initial Access Intelligence, Canary Intelligence, API, Open Source & Tools, Changelog, Glossary, Contact Support - 资源: Resource Center, Documentation, API, Open Source & Tools, Changelog, Glossary, Contact Support - 社区: VulnCheck KEV, NVD++, VulnCheck Exploit Database (XDB), Knowledge Base, Report a Vulnerability - 公司: Blog, News and Awards, Press Releases, Events, THREATCON1 Podcast, VulnCheck Advisories, About VulnCheck, Careers - 合作伙伴: Become a Partner, Register a Deal, Existing Partners - 法律: Privacy Policy, Terms & Conditions, Vulnerability Disclosure Policy, Service Terms 以上为网页截图中关于漏洞的关键信息总结。