Ad

CVE-2026-71206

HIGH CVSS 3.1: 8,3 EPSS 0.21%
Обновлено 10 августа 2026
Shiori
Параметр Значение
CVSS 8,3 (HIGH)
Тип уязвимости CWE-613
Поставщик Shiori
Публичный эксплойт Нет

Функция CheckToken Шиори (internal/domains/auth.go) проверяет только подпись HMAC JWT и возвращает встроенные утверждения. Объект учетной записи не изменяется, никогда не извлекает учетную запись повторно из базы данных. В базе кода не существует хранилища сеансов или механизма отзыва токенов.

Удаление учетной записи или понижение ее статуса владельца до обычной роли не влияет на токены, уже выданные этой учетной записи — токен удаленного или пониженного владельца продолжает аутентифицироваться со своими исходными привилегиями уровня владельца до естественного истечения срока действия, который может составлять до 30 дней с включенной функцией «запомнить меня».

Показать оригинальное описание (EN)

Shiori's CheckToken function (internal/domains/auth.go) validates only the JWT's HMAC signature and returns the embedded claims.Account object unmodified, never re-fetching the account from the database. No session store or token-revocation mechanism exists in the codebase.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)