CVE-2026-92780
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 8.8
- EPSS
- —
- CWE
- CWE-862
- KEV Durumu
- Hayır
KnowStreaming 3.4.1 sürümüne kadar, REST API uç noktalarında rol tabanlı erişim kontrolünü zorlamaktadır, bu da herhangi bir kimlik doğrulama yapılmış kullanıcıya korunan işlevlere erişme olanağı sağlamaktadır. Saldırganlar, kimlik yönetimi uç noktalarını çağırarak, uygun yetkilendirme olmadan yönetici hesapları oluşturabilir veya kendilerine yönetici ayrıcalıkları verebilirler.
Orijinal açıklama (İngilizce)
KnowStreaming through 3.4.1 fails to enforce role-based access control on REST API endpoints, allowing any authenticated user to access protected functionality. Attackers can call identity-management endpoints to create administrator accounts or grant themselves administrative privileges without proper authorization.
Referanslar
- https://github.com/didi/KnowStreaming
- https://github.com/didi/KnowStreaming/blob/v3.4.0/km-rest/src/main/java/com/xiaojukeji/know/streaming/km/rest/interceptor/PermissionInterceptor.java#L46-L74
- https://github.com/didi/KnowStreaming/issues/1263
- https://www.vulncheck.com/advisories/knowstreaming-through-3.4.1-missing-authorization-on-the-rest-api
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
