OpenViking до версии 0.3.9 содержит уязвимость обхода аутентификации на поверхности маршрута VikingBot OpenAPI HTTP, где проверка аутентифи…
OpenViking до версии 0.3.9 содержит уязвимость обхода аутентификации на поверхности маршрута VikingBot OpenAPI HTTP, где проверка аутентификации не открывается при отмене или пустоты. Удаленные злоумышленники с доступом к сети к открытой службе могут вызывать привилегированную функциональность управления ботом без предоставления действительного заголовка X-API-Key, включая отправку подсказок, управляемых злоумышленником, создание или использование сеансов ботов, а также доступ к инструментам, интеграциям, секретам или данным, доступным для бота.
При возникновении ошибки или сбоя архитектура продукта требует перехода в состояние, менее защищённое по сравнению с другими доступными вариантами, например выбора наиболее слабого алгоритма шифрования или применения наиболее разрешительных ограничений контроля доступа.
https://cwe.mitre.org/data/definitions/636.html →Открыть в коллекции CWE →