APITable до версии 1.13.0-beta.1 предоставляет внутреннюю конечную точку loadOrSearch организации без аутентификации, позволяя неаутентифицированным злоумышленникам получать имена участников, адреса электронной почты и иерархию команды. Злоумышленники могут запросить конечную точку с идентификаторами пространства, полученными из общих ссылок или общедоступных шаблонов, чтобы перечислить полный каталог участников любого рабочего пространства.
Показать оригинальное описание (EN)
APITable through 1.13.0-beta.1 exposes the internal organization loadOrSearch endpoint without authentication, allowing unauthenticated attackers to retrieve member names, email addresses, and team hierarchy. Attackers can query the endpoint with space identifiers obtained from shared links or public templates to enumerate the complete member directory of any workspace.
Характеристики атаки
Последствия
Строка CVSS v4.0