Ad

CVE-2026-48083

MEDIUM CVSS 3.1: 6,5
Обновлено 7 августа 2026
Payload
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-117
Поставщик Payload
Публичный эксплойт Нет

Программное обеспечение OpenReception для записи на прием предоставляет платформу для записи на прием со сквозным шифрованием. До версии 1.0.2 конечная точка `/api/log` принимала неаутентифицированные запросы POST, не применяла проверку схемы к телу сообщения, записывала контролируемый злоумышленником контент непосредственно в журнал стандартного вывода приложения, интерпретировала символы новой строки как настоящие разрывы строк и не применяла никаких ограничений по размеру или скорости. Далее следуют три независимых режима злоупотребления: внедрение журнала (подделка строк журнала, которые выглядят как законные системные события), DoS тома журнала (насыщение конвейера журналирования при постоянных 100+ запросах в секунду небольших сообщений) и отправка полезной нагрузки слишком большого размера (принимаются полезные нагрузки размером 100 КБ; большие размеры не проверялись).

Наиболее разрушительным с эксплуатационной точки зрения режимом является внедрение журнала. Злоумышленник может внедрить строки, которые оператор, просматривающий журналы, примет за реальные системные ошибки, замаскировать свою деятельность за ложным шумом или загрязнить правила оповещения SIEM сфабрикованными ложными срабатываниями. Такая строка, как `[error]: введенная ошибка администратора`, введенная из неаутентифицированного источника, неотличима от вывода собственных ошибок приложения после записи на диск.

Версия 1.0.2 устраняет проблему.

Показать оригинальное описание (EN)

OpenReception's appointment booking software provides an end-to-end encrypted appointment booking platform. Prior to version 1.0.2, the `/api/log` endpoint accepts unauthenticated POST requests, applies no schema validation to the message body, writes attacker-controlled content directly into the application's stdout log, interprets newline characters as real line breaks, and enforces no size or rate limits. Three independent abuse modes follow: log injection (forge log lines that look like legitimate system events), log volume DoS (saturate the logging pipeline at sustained 100+ requests per second of small messages), and oversized-payload submission (100 KB payloads accepted; larger sizes not tested). The most operationally damaging mode is log injection. An attacker can inject lines that an operator scanning logs would mistake for real system errors, mask their own activity behind fake noise, or pollute SIEM alerting rules with crafted false positives. A line such as `[error]: injected admin error` injected from an unauthenticated source is indistinguishable from the application's own error output once written to disk. Version 1.0.2 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)