dataCycle — это система управления данными для централизованного хранения, управления, поиска и распространения данных. В dataCycle-CORE, модуле, обрабатывающем базовую обработку и правила платформы, до версии 25.07.3 включительно, любой аутентифицированный пользователь может запрашивать произвольные частичные или вспомогательные функции рендеринга через /remote_render. Конечная точка не ограничивает, какая часть может быть отображена, и не применяет авторизацию, специфичную для контроллера, перед визуализацией выбранного представления.
Это позволяет пользователю с низким уровнем привилегий получать административный контент, отображаемый на стороне сервера, который в противном случае скрыт при проверке навигации и маршрута. В тестовом экземпляре стандартный пользователь смог получить статистику панели администратора PostgreSQL, даже несмотря на то, что /admin сам был перенаправлен. Это исправлено 26.06.08.
Показать оригинальное описание (EN)
dataCycle is a data management system for centrally storing, managing, searching, finding, and distributing data. In dataCycle-CORE, the module handling core processing and framework rules, before and including version 25.07.3, any authenticated user can request arbitrary partials or helper-backed render functions through /remote_render. The endpoint does not restrict which partial can be rendered and does not apply controller-specific authorization before rendering the selected view. This enables a low-privileged user to retrieve server-side rendered admin content that is otherwise hidden by navigation and route checks. On the test instance, a Standard user was able to retrieve the PostgreSQL admin dashboard stats even though /admin itself redirected away. This is patched in 26.06.08.
Характеристики атаки
Последствия
Строка CVSS v3.1