Ad

CVE-2026-62204

MEDIUM CVSS 4.0: 5,9 EPSS 0.07%
Обновлено 22 августа 2026
B3Log
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии до 3.7.4
Устранено в версии 3.7.4
Тип уязвимости CWE-345 (Недостаточная проверка данных)
Поставщик B3Log
Публичный эксплойт Нет

Версии SiYuan до версии 3.7.4 не могут проверить, соответствует ли имя пакета содержимому загруженного пакета в конечных точках установки базара. Злоумышленники с доступом того же источника могут перезаписать существующие доверенные плагины, указав несовпадающие параметры packageName и repoURL, обеспечивая сохранение после перезапуска приложения.

Показать оригинальное описание (EN)

SiYuan versions before v3.7.4 fail to validate that packageName matches the downloaded package content in bazaar install endpoints. Attackers with same-origin access can overwrite existing trusted plugins by supplying mismatched packageName and repoURL parameters, achieving persistence across application restarts.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
B3log Siyuan
cpe:2.3:a:b3log:siyuan:*:*:*:*:*:*:*:*
3.7.4