CVE-2026-33469

MEDIUM CVSS 3.1: 6,5 EPSS 0.03%
Обновлено 31 марта 2026
Frigate
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Frigate
Публичный эксплойт Нет

Frigate — это сетевой видеорегистратор (NVR) с обнаружением локальных объектов в реальном времени для IP-камер. В версии 0.17.0 аутентифицированный пользователь, не являющийся администратором, может получить полную необработанную конфигурацию Frigate через `/api/config/raw`. Это раскрывает конфиденциальные значения, которые намеренно удалены из `/api/config`, включая учетные данные камеры, учетные данные потока go2rtc, пароли MQTT, секреты прокси-сервера и любые другие секреты, хранящиеся в `config.yml`.

Похоже, это проблема с нарушенным контролем доступа, возникшая в результате рефакторинга API «администратор по умолчанию»: `/api/config/raw_paths` доступен только администратору, но `/api/config/raw` по-прежнему доступен любому аутентифицированному пользователю. Версия 0.17.1 содержит патч.

Показать оригинальное описание (EN)

Frigate is a network video recorder (NVR) with realtime local object detection for IP cameras. In version 0.17.0, an authenticated non-admin user can retrieve the full raw Frigate configuration through `/api/config/raw`. This exposes sensitive values that are intentionally redacted from `/api/config`, including camera credentials, go2rtc stream credentials, MQTT passwords, proxy secrets, and any other secrets stored in `config.yml`. This appears to be a broken access control issue introduced by the admin-by-default API refactor: `/api/config/raw_paths` is admin-only, but `/api/config/raw` is still accessible to any authenticated user. Version 0.17.1 contains a patch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Frigate Frigate
cpe:2.3:a:frigate:frigate:0.17.0:*:*:*:*:*:*:*