Ad

CVE-2026-71203

MEDIUM CVSS 3.1: 5,3 EPSS 0.19%
Обновлено 10 августа 2026
changedetection
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик changedetection
Публичный эксплойт Нет

Ресурсы REST API Changetection.io защищены декоратором @auth.check_token, проверяющим заголовок x-api-key вызывающего объекта, за исключением ресурса Spec, зарегистрированного в /api/v1/full-spec (changedetectionio/api/Spec.py), метод get() которого не содержит ни @auth.check_token, ни @validate_openapi_request. Неаутентифицированный клиент может получить полную объединенную схему OpenAPI (все пути конечных точек, параметры и зарегистрированные подключаемые модули процессора), даже если контроль доступа API включен и для каждого родственного маршрута /api/v1/* корректно требуется ключ.

Показать оригинальное описание (EN)

changedetection.io's REST API resources are protected by an @auth.check_token decorator validating the caller's x-api-key header, except the Spec resource registered at /api/v1/full-spec (changedetectionio/api/Spec.py), whose get method carries neither @auth.check_token nor @validate_openapi_request.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1