CVE-2026-70559
Dinky ثغرة كشف غير مصادق عليه لتكوين النظام وبيانات الاعتماد عبر GET /api/sysConfig/getAll
- تم النشر
- 06/08/2026
- محدث
- 14/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 14/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 26.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
معالج `SysConfigController.getAll()` في Dinky لطلب GET /api/sysConfig/getAll يحمل تعليقًا توضيحيًا على مستوى الطريقة `@SaIgnore` يختصر التعليق التوضيحي على مستوى الفئة `@SaCheckLogin`، لذا يسمح معترض Sa-Token بمرور الطلب دون أي فحص لجلسة أو دور. أي مستدعٍ خارجي غير مصادق يمكنه الوصول إلى منفذ HTTP الخاص بـ Dinky (8888 افتراضيًا) يحصل على كامل تكوين النظام الحي (54 إدخالًا على تثبيت v1.2.5 قياسي) عبر طلب GET واحد بدون معاملات. حقل بيانات اعتماد واحد فقط (`sys.maven.settings.repositoryPassword`) لديه معالج إخفاء موصول؛ أما الحقول الأخرى الحاملة لبيانات الاعتماد (`sys.env.settings.dinkyToken`، `sys.ldap.settings.userPassword`، `sys.resource.settings.oss.accessKey` و`secretKey`، و`sys.dolphinscheduler.settings.token`) فتُرجع بنص واضح. التثبيت العاري يُسرّب القيم الافتراضية المرفقة، بما في ذلك `dinkyToken` الثابت `efda1551-7958-4e0f-80a8-dfd107df3e38` ومفاتيح OSS `minioadmin/minioadmin`؛ وبمجرد أن يهيئ المشغّل LDAP أو تخزين الكائنات أو DolphinScheduler عبر مركز الإعدادات، تتسرب بيانات الاعتماد الحيوية لتلك الأطراف الثالثة من نفس نقطة النهاية. ولأن `dinkyToken` هو البوابة الوحيدة على طلب POST الشقيق `/download/uploadFromRsByLocal` لكتابة الملفات التعسفية، فإن هذا الكشف يُبطل تدوير الرمز كإجراء تخفيف لتلك الثغرة. يؤثر على Dinky v1.2.5 (الإصدار الحالي، 2025-11-05) وفرع التطوير (dev HEAD 63b5a5a)، حيث يكون الكود المتأثر متطابقًا بايتًا ببايت.
المصادر
1CVE-2026-70559
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.