Маршрут загрузки вложений Documize Community (domain/attachment/endpoint.go, функция загрузки, зарегистрированная через AddPublic без промежуточного программного обеспечения для аутентификации) принимает параметр запроса `secure` и предоставляет доступ всякий раз, когда параметр просто не пуст (len(secureToken) > 0), без сравнения его с каким-либо значением, хранящимся на сервере. Любая непустая строка, например ?secure=x, полностью обходит аутентификацию и позволяет загружать вложения любой организации. Одноуровневые обработчики в том же файле (togglePublish, delete) правильно обеспечивают авторизацию на основе сеанса, подтверждая, что это несогласованность, а не задуманная конструкция.
Показать оригинальное описание (EN)
Documize Community's attachment download route (domain/attachment/endpoint.go, Download function, registered via AddPublic with no auth middleware) accepts a query parameter and grants access whenever the parameter is simply non-empty (len(secureToken) > 0), without comparing it to any server-stored value.
Характеристики атаки
Последствия
Строка CVSS v3.1