GROWI содержит уязвимость контроля доступа в конечной точке GET /_api/v3/attachment/:id, из-за которой не удается проверить разрешения на доступ к странице. Злоумышленники, прошедшие проверку подлинности, могут получить метаданные вложений со страниц, которые они не могут просмотреть, предоставив известные идентификаторы вложений.
Показать оригинальное описание (EN)
GROWI contains an access control vulnerability in the GET /_api/v3/attachment/:id endpoint that fails to validate page access permissions. Authenticated attackers can retrieve attachment metadata from pages they cannot view by supplying known attachment identifiers.
Характеристики атаки
Последствия
Строка CVSS v4.0