nebula-mesh — это самостоятельная плоскость управления для виртуальной частной сети Slack Nebula Mesh. До версии 0.3.2 внутренний/api/audit.go:12 — handleGetAuditLog не выполняет проверку администратора. Маршрут закрыт только для аутентификации носителя; любой ключ API оператора возвращает полный журнал аудита через store.ListAuditEntries (до ограничения = 1000).
Сюда входят имена участников между арендаторами, идентификаторы хоста/центра сертификации/оператора, временные метки действий и записи замаскированных IP-адресов из-за отказов в ограничении скорости — достаточная поверхность, чтобы арендатор мог подсчитать активность сервера, определить структуру укомплектования персоналом или определить важные цели. Эта проблема исправлена в версии 0.3.2.
Показать оригинальное описание (EN)
nebula-mesh is a self-hosted control plane for Slack Nebula mesh virtual private network. Prior to version 0.3.2, internal/api/audit.go:12 — handleGetAuditLog does no admin check. The route is bearer-auth gated only; any operator API key returns the full audit log via store.ListAuditEntries (up to limit=1000). This includes cross-tenant actor names, host/CA/operator IDs, action timestamps, and masked-IP entries from rate-limit refusals — enough surface for a tenant to enumerate the server's activity, infer staffing patterns, or identify high-value targets. This issue has been patched in version 0.3.2.
Характеристики атаки
Последствия
Строка CVSS v4.0