Ad

CVE-2026-54509

MEDIUM CVSS 3.1: 6,5 EPSS 0.30%
Обновлено 21 августа 2026
Trek
Параметр Значение
CVSS 6,5 (MEDIUM)
Устранено в версии 3.1.0
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Trek
Публичный эксплойт Нет

TREK — это совместный планировщик путешествий. В версиях с 3.0.0 по 3.1.0 маршрут GET /api/journeys/:id/share-link в server/src/routes/journey.ts возвращает результат getJourneyShareLink() из server/src/services/journeyShareService.ts без проверки, может ли аутентифицированная запрашивающая сторона получить доступ к пути. Любой обычный пользователь, прошедший проверку подлинности, может перечислять последовательные идентификаторы поездок и получать токены из travel_share_tokens для поездки другого пользователя.

Токен предоставляет неаутентифицированный доступ через GET /api/public/journey/:token к записям общего путешествия, подписям, местоположениям, настроениям, фотографиям галереи, путям фотографий и идентификаторам активов. Эта проблема исправлена ​​в версии 3.1.0.

Показать оригинальное описание (EN)

TREK is a collaborative travel planner. From 3.0.0 until 3.1.0, the GET /api/journeys/:id/share-link route in server/src/routes/journey.ts returns the result of getJourneyShareLink() from server/src/services/journeyShareService.ts without checking whether the authenticated requester can access the journey. Any ordinary authenticated user can enumerate sequential journey IDs and retrieve tokens from journey_share_tokens for another user's journey. The token grants unauthenticated access through GET /api/public/journey/:token to the shared journey's entries, captions, locations, moods, gallery photos, photo paths, and asset identifiers. This issue is fixed in version 3.1.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1