Ad

CVE-2026-84204

HIGH CVSS 4.0: 7,1 EPSS 0.24%
Обновлено 8 сентября 2026
GROWI
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик GROWI
Публичный эксплойт Нет

GROWI содержит уязвимость контроля доступа в конечной точке GET /_api/v3/attachment/:id, из-за которой не удается проверить разрешения на доступ к странице. Злоумышленники, прошедшие проверку подлинности, могут получить метаданные вложений со страниц, которые они не могут просмотреть, предоставив известные идентификаторы вложений.

Показать оригинальное описание (EN)

GROWI contains an access control vulnerability in the GET /_api/v3/attachment/:id endpoint that fails to validate page access permissions. Authenticated attackers can retrieve attachment metadata from pages they cannot view by supplying known attachment identifiers.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0