Nginx UI — это веб-интерфейс пользователя для веб-сервера Nginx. До версии 2.3.8 авторизованный пользователь мог вызвать GET /api/settings и получить конфиденциальные значения конфигурации, включая node.secret. Тот же node.secret принимается AuthRequired() через заголовок X-Node-Secret (или параметр запроса node_secret), в результате чего запрос рассматривается как аутентифицированный по пути доверенного узла и связанный с пользователем init.
Эта проблема исправлена в версии 2.3.8.
Показать оригинальное описание (EN)
Nginx UI is a web user interface for the Nginx web server. Prior to version 2.3.8, an authenticated user can call GET /api/settings and retrieve sensitive configuration values, including node.secret. The same node.secret is accepted by AuthRequired() through the X-Node-Secret header (or node_secret query parameter), causing the request to be treated as authenticated via the trusted-node path and associated with the init user. This issue has been patched in version 2.3.8.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Nginxui Nginx_Ui
cpe:2.3:a:nginxui:nginx_ui:*:*:*:*:*:*:*:*
|
— |
2.3.8
|