Ad

CVE-2026-63408

HIGH CVSS 3.1: 7,5 EPSS 0.36%
Обновлено 19 августа 2026
Apache
Параметр Значение
CVSS 7,5 (HIGH)
Устранено в версии 1.0.0
Тип уязвимости CWE-598
Поставщик Apache
Публичный эксплойт Нет

Плагин Grav API — это RESTful API для Grav CMS, который обеспечивает полный безгласный доступ к содержимому вашего сайта. До версии 1.0.0-rc.16 плагин Grav API JwtAuthenticator::extractBearerToken() принимает JWT из параметра запроса URL-адреса токена на каждом маршруте /api/v1, включая конечные точки изменения состояния. URL-адреса запросов, следовательно, предоставляют действительные токены доступа через журналы Apache, прокси-сервера и CDN, историю браузера и заголовки Referer, позволяя стороне, имеющей доступ к этим записям, повторно использовать токен с привилегиями API владельца.

Эта проблема исправлена ​​в версии 1.0.0-rc.16.

Показать оригинальное описание (EN)

Grav API Plugin is a RESTful API for Grav CMS that provides full headless access to your site's content. Prior to 1.0.0-rc.16, the Grav API plugin JwtAuthenticator::extractBearerToken() accepts a JWT from the token URL query parameter on every /api/v1 route, including state-changing endpoints. Request URLs consequently expose valid access tokens through Apache, proxy, and CDN logs, browser history, and Referer headers, allowing a party with access to those records to reuse the token with the owner's API privileges. This issue is fixed in version 1.0.0-rc.16.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)