CVE-2026-30958

HIGH CVSS 3.1: 7,2 EPSS 0.09%
Обновлено 10 марта 2026
Oneuptime
Параметр Значение
CVSS 7,2 (HIGH)
Устранено в версии 10.0.21
Тип уязвимости CWE-22 (Обход пути)
Поставщик Oneuptime
Публичный эксплойт Нет

OneUptime — это решение для мониторинга и управления онлайн-сервисами. До версии 10.0.21 обход пути без аутентификации в конечной точке /workflow/docs/:comComponentName позволяет читать произвольные файлы из файловой системы сервера. Параметр маршрутаComponentName объединяется непосредственно с путем к файлу, передаваемым в res.sendFile() в orker/FeatureSet/Workflow/Index.ts, без промежуточного программного обеспечения для очистки или аутентификации.

Эта уязвимость исправлена ​​в версии 10.0.21.

Показать оригинальное описание (EN)

OneUptime is a solution for monitoring and managing online services. Prior to 10.0.21, an unauthenticated path traversal in the /workflow/docs/:componentName endpoint allows reading arbitrary files from the server filesystem. The componentName route parameter is concatenated directly into a file path passed to res.sendFile() in orker/FeatureSet/Workflow/Index.ts with no sanitization or authentication middleware. This vulnerability is fixed in 10.0.21.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)