Ghost — это система управления контентом Node.js. В версиях с 5.38.0 по 5.130.5 и с 6.0.0 по 6.10.3 уязвимость в механизме встроенного медиафайла Ghost позволяет сотрудникам, имеющим действительный токен аутентификации для API-интерфейса администратора Ghost, удалять данные из внутренних систем через SSRF. Эта проблема исправлена в версиях 5.130.6 и 6.11.0.
Показать оригинальное описание (EN)
Ghost is a Node.js content management system. In versions 5.38.0 through 5.130.5 and 6.0.0 through 6.10.3, a vulnerability in Ghost’s media inliner mechanism allows staff users in possession of a valid authentication token for the Ghost Admin API to exfiltrate data from internal systems via SSRF. This issue has been patched in versions 5.130.6 and 6.11.0.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Ghost Ghost
cpe:2.3:a:ghost:ghost:*:*:*:*:*:node.js:*:*
|
5.38.0
|
5.130.6
|
|
Ghost Ghost
cpe:2.3:a:ghost:ghost:*:*:*:*:*:node.js:*:*
|
6.0.0
|
6.11.0
|