Версии SiYuan до версии 3.7.4 содержат уязвимость раскрытия информации в конечной точке /api/block/getRefIDs, из-за которой не удается проверить уровни документов, защищенные паролем. Неавторизованные читатели могут обнаружить, что документы, защищенные паролем, ссылаются на определенные блоки, и получить идентификаторы блоков без ввода пароля документа.
Показать оригинальное описание (EN)
SiYuan versions before v3.7.4 contain an information disclosure vulnerability in the /api/block/getRefIDs endpoint that fails to check password-protected document tiers. Unauthenticated readers can discover that password-protected documents reference specific blocks and obtain block identifiers without entering the document password.
Характеристики атаки
Последствия
Строка CVSS v4.0