CVE-2026-32598

MEDIUM CVSS 4.0: 6,9 EPSS 0.01%
Обновлено 13 марта 2026
Docker
Параметр Значение
CVSS 6,9 (MEDIUM)
Устранено в версии 10.0.24
Тип уязвимости CWE-532
Поставщик Docker
Публичный эксплойт Нет

OneUptime — это решение для мониторинга и управления онлайн-сервисами. До версии 10.0.24 поток сброса пароля регистрирует полный URL-адрес сброса пароля, содержащий токен сброса в виде открытого текста, на уровне журнала INFO, который в рабочей среде включен по умолчанию. Любой, у кого есть доступ к журналам приложений (агрегация журналов, журналы Docker, журналы модулей Kubernetes), может перехватить токены сброса и выполнить захват учетной записи любого пользователя.

Эта уязвимость исправлена ​​в версии 10.0.24.

Показать оригинальное описание (EN)

OneUptime is a solution for monitoring and managing online services. Prior to 10.0.24, the password reset flow logs the complete password reset URL — containing the plaintext reset token — at INFO log level, which is enabled by default in production. Anyone with access to application logs (log aggregation, Docker logs, Kubernetes pod logs) can intercept reset tokens and perform account takeover on any user. This vulnerability is fixed in 10.0.24.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)