Ad

CVE-2026-32823

MEDIUM CVSS 3.1: 4,3 EPSS 0.11%
Обновлено 21 июля 2026
Rails
Параметр Значение
CVSS 4,3 (MEDIUM)
Устранено в версии 26.06.08
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Rails
Публичный эксплойт Нет

dataCycle — это система управления данными для централизованного хранения, управления, поиска и распространения данных. В dataCycle-CORE, модуле, обрабатывающем основные правила обработки и инфраструктуры, до версии 25.07.3 включительно, приложение предоставляет изменения состояния на стороне сервера через маршруты GET. Поскольку браузеры автоматически отправляют файлы cookie при навигации верхнего уровня на одном сайте, а Rails не применяет защиту CSRF к GET, злоумышленник может заставить вошедшую в систему жертву изменить состояние приложения, встроив ссылку, изображение, iframe или перенаправив на одну из этих конечных точек.

Это было подтверждено на цели с помощью обычной учетной записи «Стандарт»: межсайтовый запрос «GET» для «watch_lists/:id/add_item?thing_id=...» вставил контент в список наблюдения без токена CSRF. В базе кода существуют дополнительные маршруты мутации GET, включая олицетворение пользователя для авторизованных администраторов и кэширование или изменяется состояние перевода. Это исправлено в версии 26.06.08.

Показать оригинальное описание (EN)

dataCycle is a data management system for centrally storing, managing, searching, finding, and distributing data. In dataCycle-CORE, the module handling core processing and framework rules, before and including version 25.07.3, the application exposes server-side state changes through `GET` routes. Because browsers automatically send cookies on same-site top-level navigation and Rails does not apply CSRF protections to `GET`, an attacker can force a logged-in victim to modify application state by embedding a link, image, iframe, or redirect to one of these endpoints. This was confirmed on the target with a normal `Standard` account: a cross-site-style `GET` to `watch_lists/:id/add_item?thing_id=...` inserted content into a watch list with no CSRF token. Additional `GET` mutation routes exist in the codebase, including user impersonation for authorized admins and cache or translation state changes. This is patched in version 26.06.08.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1