Ad

CVE-2026-77767

HIGH CVSS 4.0: 8,7 EPSS 0.36%
Обновлено 21 августа 2026
Reconmap
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Reconmap
Публичный эксплойт Нет

API Reconmap применяет резервную политику авторизации в apps/api/app/Program.cs, которая требует наличия аутентифицированного пользователя с ролью администратора, поэтому контроллеры без собственного атрибута отклоняют анонимных вызовов. Действие предварительного просмотра отчета в apps/api/app/Controllers/ReportsController.cs содержит [AllowAnonymous] и поэтому отказывается от этой политики. PreviewReport загружает строку Project, указанную в сегменте пути идентификатора, загружает связанную организацию через ClientId проекта и отображает оба файла в default-report-template.html, который печатает имя и описание проекта вместе с именем, адресом и URL-адресом клиентской организации. Никакая аутентификация, членство в проекте или проверка ролей не выполняются.

Поскольку идентификатор является автоматически увеличивающимся первичным ключом таблицы проекта, удаленный вызывающий абонент, не прошедший проверку подлинности, может пройти по последовательным идентификаторам, чтобы получить сведения о взаимодействии и клиентской организации каждого проекта в экземпляре, а ошибка 404, возвращаемая для отсутствующего идентификатора, показывает, какие идентификаторы проектов существуют. Reconmap хранит данные о тестировании на проникновение, поэтому раскрытые описания и записи клиентов являются конфиденциальными по своей природе.

Показать оригинальное описание (EN)

Reconmap's API applies a fallback authorization policy in apps/api/app/Program.cs that requires an authenticated user holding the administrator role, so controllers without their own attribute reject anonymous callers. The report preview action in apps/api/app/Controllers/ReportsController.cs carries [AllowAnonymous] and therefore opts out of that policy. PreviewReport loads the Project row named by the id path segment, loads the linked Organisation through the project's ClientId, and renders both into default-report-template.html, which prints the project name and description together with the client organisation's name, address and URL. No authentication, project membership or role check is performed. Because the id is the auto-increment primary key of the project table, an unauthenticated remote caller can walk sequential ids to retrieve the engagement details and client organisation of every project on the instance, and the 404 returned for a missing id reveals which project ids exist. Reconmap stores penetration-testing engagements, so the disclosed descriptions and client records are sensitive by nature.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0