Ad

CVE-2026-50165

HIGH CVSS 4.0: 7,1 EPSS 0.21%
Обновлено 10 сентября 2026
alf
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 2.0
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик alf
Публичный эксплойт Нет

alf.io — это система бронирования билетов с открытым исходным кодом на конференции, выставки, семинары и встречи. Проблема с неправильным контролем доступа в версиях до 2.0-M5-2605 позволяет владельцу организации читать секреты конфигурации системного уровня через конечные точки «единой конфигурации» на уровне организации/события. Затронутые конечные точки требуют владения организацией или событием, но они принимают произвольный ключ конфигурации, а затем возвращают первое соответствующее значение из поиска, который включает конфигурацию на уровне системы.

В результате владелец организации может получить секреты, предназначенные только для администратора, включая ключ системного API, если он настроен. Версия 2.0-M5-2605 устраняет проблему.

Показать оригинальное описание (EN)

alf.io is an open source ticket reservation system for conferences, trade shows, workshops, and meetups. An Improper Access Control issue in versions prior to 2.0-M5-2605 allows an organization owner to read system-level configuration secrets through organization/event scoped "single configuration" endpoints. The affected endpoints require organization or event ownership, but they accept an arbitrary configuration key and then return the first matching value from a lookup that includes system-level configuration. As a result, an organization owner can retrieve secrets intended to be administrator-only, including the system API key when it is configured. Version 2.0-M5-2605 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0