Ad

CVE-2026-73607

MEDIUM CVSS 4.0: 6,9 EPSS 0.19%
Обновлено 15 августа 2026
B3Log
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 3.7.4
Устранено в версии 3.7.4
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик B3Log
Публичный эксплойт Нет

Версии SiYuan до версии 3.7.4 содержат уязвимость раскрытия информации в конечной точке /api/storage/getOutlineStorage, которая не выполняет проверки авторизации. Злоумышленники могут получить состояние структуры, включая идентификаторы заголовков для любого документа, указав его идентификатор, даже для документов, запрещенных для запрашивающей стороны.

Показать оригинальное описание (EN)

SiYuan versions before v3.7.4 contain an information disclosure vulnerability in the /api/storage/getOutlineStorage endpoint that performs no authorization checks. Attackers can retrieve outline state including heading identifiers for any document by supplying its identifier, even for documents forbidden to the requester.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
B3log Siyuan
cpe:2.3:a:b3log:siyuan:*:*:*:*:*:*:*:*
3.7.4