Ad

CVE-2026-67435

MEDIUM CVSS 4.0: 6,0 EPSS 0.29%
Обновлено 30 июля 2026
Linuxfabrik
Параметр Значение
CVSS 6,0 (MEDIUM)
Устранено в версии 6.0.0
Тип уязвимости CWE-200 (Раскрытие информации), CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Linuxfabrik
Публичный эксплойт Нет

linuxfabrik-lib предоставляет модули Python для доступа к базе данных, кэширования, выполнения оболочки и интеграции API. До версии 6.0.0 lib.url.fetch() следовал перенаправлениям между источниками при пересылке заголовков учетных данных, предоставленных вызывающим абонентом, кроме авторизации и файлов cookie, что позволяло злонамеренному серверу с возможностью перенаправления получать заголовки, такие как X-Auth-Token, из аутентифицированных запросов мониторинга. Эта проблема исправлена ​​в версии 6.0.0.

Показать оригинальное описание (EN)

linuxfabrik-lib provides Python modules for database access, caching, shell execution, and API integrations. Prior to version 6.0.0, lib.url.fetch() followed cross-origin redirects while forwarding caller-supplied credential headers other than Authorization and Cookie, allowing a malicious redirect-capable server to receive headers such as X-Auth-Token from authenticated monitoring requests. This issue is fixed in version 6.0.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

linuxfabrik:monitoring-plugins