Ad

CVE-2026-48790

MEDIUM CVSS 3.1: 5,5 EPSS 0.10%
Обновлено 13 августа 2026
Linux
Параметр Значение
CVSS 5,5 (MEDIUM)
Уязвимые версии до 1.0.26
Тип уязвимости CWE-732 (Неправильное назначение разрешений), CWE-276
Поставщик Linux
Публичный эксплойт Нет

Turso CLI — это интерфейс командной строки (CLI) для базы данных Turso с открытым исходным кодом. В версиях до 1.0.26 JWT платформы Turso пользователя сохраняется в `settings.json` с использованием `configPermissions` Viper по умолчанию `0o644`, оставляя файл учетных данных доступным для чтения в стандартных системах Linux и macOS. Любой другой локальный UID на хосте может прочитать файл и восстановить JWT платформы, что предоставляет полный доступ к платформе Turso, ограниченный организациями пользователя.

Версия 1.0.26 исправляет проблему.

Показать оригинальное описание (EN)

Turso CLI is the command line interface (CLI) to the open-source database Turso. Versions prior to 1.0.26 persist the user's Turso platform JWT to `settings.json` using Viper's default `configPermissions` of `0o644`, leaving the credential file world-readable on standard Linux and macOS systems. Any other local UID on the host can read the file and recover the platform JWT, which grants full Turso platform access scoped to the user's organizations. Version 1.0.26 patches the issue.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1