Ad

CVE-2026-59148

HIGH CVSS 3.1: 8,8 EPSS 0.17%
Обновлено 10 июля 2026
Express
Параметр Значение
CVSS 8,8 (HIGH)
Устранено в версии 9.7.0
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF)), CWE-942, CWE-306 (Отсутствие аутентификации), CWE-732 (Неправильное назначение разрешений)
Поставщик Express
Публичный эксплойт Нет

Mockoon предоставляет возможность разрабатывать и запускать фиктивные API. До версии 9.7.0 API администратора Mockoon в commons-server/src/libs/server/admin-api.ts монтируется на том же прослушивателе Express, что и пользовательские макеты маршрутов, включен по умолчанию в поставляемых средах выполнения, обслуживает Access-Control-Allow-Origin: * с разрешенными методами записи и не имеет аутентификации. Любой неаутентифицированный вызывающий абонент, который может получить доступ к порту фиктивного сервера, может читать переменные среды MOCKOON_*, записывать произвольные переменные среды процесса через /mockoon-admin/env-vars, перезаписывать тела, статусы и заголовки фиктивных маршрутов через PUT /mockoon-admin/environment, читать журналы транзакций и потоки SSE, а также очищать состояние.

Эта проблема исправлена ​​в версии 9.7.0.

Показать оригинальное описание (EN)

Mockoon provides way to design and run mock APIs. Prior to 9.7.0, Mockoon's admin API in commons-server/src/libs/server/admin-api.ts is mounted on the same Express listener as user-defined mock routes, enabled by default in shipped runtimes, serves Access-Control-Allow-Origin: * with write methods allowed, and has no authentication. Any unauthenticated caller who can reach the mock server port can read MOCKOON_* environment variables, write arbitrary process environment variables through /mockoon-admin/env-vars, rewrite mock route bodies, statuses, and headers through PUT /mockoon-admin/environment, read transaction logs and SSE streams, and purge state. This issue is fixed in version 9.7.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1