Ad

CVE-2026-67439

MEDIUM CVSS 3.1: 4,3 EPSS 0.25%
Обновлено 30 июля 2026
Olivetin
Параметр Значение
CVSS 4,3 (MEDIUM)
Устранено в версии 3000.17.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Olivetin
Публичный эксплойт Нет

OliveTin обеспечивает безопасный и простой доступ к предопределенным командам оболочки из веб-интерфейса. До версии 3000.17.0 конечные точки service/internal/api/api.go StartActionAndWait и StartActionByGetAndWait возвращают полный вывод LogEntry после выполнения, не применяя разрешения журналов, позволяя пользователю с разрешением exec, но logs:false читать выходные данные действия. Эта проблема исправлена ​​в версии 3000.17.0.

Показать оригинальное описание (EN)

OliveTin gives safe and simple access to predefined shell commands from a web interface. Prior to 3000.17.0, the service/internal/api/api.go StartActionAndWait and StartActionByGetAndWait endpoints return full LogEntry output after execution without enforcing the logs permission, allowing a user with exec permission but logs:false to read action output. This issue is fixed in version 3000.17.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

olivetin:olivetin