CVE-2026-33146
بحث المشاركة العامة في Docmost يكشف البيانات الوصفية للعناصر الفرعية المقيدة
- تم النشر
- 14/04/2026
- محدث
- 15/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 20.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Docmost هو برنامج تعاوني مفتوح المصدر للويكي والتوثيق. ثغرة تجاوز التفويض في الإصدارات من 0.70.0 إلى 0.70.2 تكشف عن عناوين الصفحات الفرعية المقيدة ومقتطفات النص من خلال نقطة البحث العامة (`POST /api/search/share-search`) للمحتوى المشترك علنًا. يسمح هذا الخلل للمستخدمين غير المصادق عليهم بتعداد واسترجاع المحتوى الذي يجب أن يظل مخفيًا عن مشاهدي المشاركة العامة، مما يؤدي إلى خرق للسرية. الإصدار 0.70.3 يحتوي على تصحيح.
المصادر
1مشاركة عامة بدت نظيفة في شجرة الصفحات، لكن نقطة نهاية البحث روت قصة مختلفة. في Docmost، الصفحات الفرعية المقيدة المخفية عن مشاهدي المشاركة العامة ما زالت قادرة على التسرب عبر نتائج البحث للمشاركة العامة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.