Обработчик сохранения /settings Changetection.io создает словарь обновления из form.data['application'] и слепо объединяет его с сохраненными настройками приложения с помощью .update(). Поскольку WTForms представляет неотмеченный флажок как False, а не как «неизменный», и только поле «пароль» предназначено для решения этой проблемы, POST в /settings, в котором отсутствует поле api_access_token_enabled (например, минимальный скриптовый запрос), автоматически отключает принудительное применение ключа API для всего REST API, предоставляя полный список наблюдения, историю и конфигурацию для неаутентифицированных запросов.
Показать оригинальное описание (EN)
changedetection.io's /settings save handler builds an update dict from form.data['application'] and blind-merges it into the stored application settings via .update.
Характеристики атаки
Последствия
Строка CVSS v3.1