Ad

CVE-2026-84205

HIGH CVSS 4.0: 7,1 EPSS 0.24%
Обновлено 8 сентября 2026
Growilabs
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Growilabs
Публичный эксплойт Нет

GROWI содержит уязвимость контроля доступа в конечной точке GET /_api/v3/revisions/:id, которая проверяет доступ по параметру запроса, но возвращает ревизию, определенную параметром пути, без подтверждения, что они ссылаются на одну и ту же страницу. Аутентифицированные злоумышленники могут объединить идентификатор страницы, к которой они имеют доступ, с произвольным идентификатором ревизии, чтобы читать содержимое ревизии со страниц, на просмотр которых у них нет разрешения.

Показать оригинальное описание (EN)

GROWI contains an access control vulnerability in the GET /_api/v3/revisions/:id endpoint that validates access against a query parameter but returns the revision identified by the path parameter without confirming they reference the same page. Authenticated attackers can pair a page identifier they can access with an arbitrary revision identifier to read revision content from pages they lack permission to view.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

growilabs:growi