Версии AlchemyCMS до 7.4.16 и 8.x до 8.3.6 не позволяют авторизовать доступ к конечной точке GET /api/nodes, что позволяет неаутентифицированным злоумышленникам получить все навигационные узлы. Злоумышленники могут получить доступ к конечной точке без аутентификации, чтобы раскрыть запрещенные имена страниц, URL-адреса и внутренние URL-адреса со всех сайтов и языков.
Показать оригинальное описание (EN)
AlchemyCMS versions before 7.4.16 and 8.x before 8.3.6 fail to authorize access to the GET /api/nodes endpoint, allowing unauthenticated attackers to retrieve all navigation nodes. Attackers can access the endpoint without authentication to disclose restricted page names, URL paths, and internal URLs from all sites and languages.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Alchemy-Cms Alchemy_Cms
cpe:2.3:a:alchemy-cms:alchemy_cms:*:*:*:*:*:*:*:*
|
— |
7.4.16
|
|
Alchemy-Cms Alchemy_Cms
cpe:2.3:a:alchemy-cms:alchemy_cms:*:*:*:*:*:*:*:*
|
8.0.0
|
8.3.6
|