CVE-2026-92793
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 8.1
- EPSS
- —
- CWE
- CWE-863
- KEV Durumu
- Hayır
GoAdmin 1.2.26 ve önceki sürümlerinde, izinleri kontrol ederken çıkış modelini düzgün şekilde sabitleme hatası mevcuttur. Bu, kimliği doğrulanmış kullanıcıların bir sorgu parametresini ekleyerek izin kontrollerini atlamalarına olanak tanır. Saldırganlar, yönetici ön ekini /logout ile takip eden bir sorgu dizesi ekleyerek yönetim uç noktalarına erişebilir ve duyarlı verileri okuma ve uygulama durumunu değiştirme dahil yetkisiz eylemler gerçekleştirebilirler.
Orijinal açıklama (İngilizce)
GoAdmin through 1.2.26 fails to properly anchor the logout pattern when checking permissions, allowing authenticated users to bypass permission checks by appending a query parameter. Attackers can append a query string containing the admin prefix followed by /logout to reach administrative endpoints and perform unauthorized actions including reading sensitive data and modifying application state.
Referanslar
- https://github.com/GoAdminGroup/go-admin
- https://github.com/GoAdminGroup/go-admin/blob/v1.2.26/modules/auth/middleware.go#L177
- https://github.com/GoAdminGroup/go-admin/blob/v1.2.26/plugins/admin/models/user.go#L129-L133
- https://github.com/GoAdminGroup/go-admin/issues/690
- https://www.vulncheck.com/advisories/goadmin-through-1.2.26-authorization-bypass-via-query-parameter
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
