
Control de acceso inadecuado en Mysterium Node anterior a v1.36.0
La autorización inadecuada en el endpoint /tequilapi/config/user de Mysterium Node desde v1.21.1-rc0 hasta antes de v1.36.0 permite que un atacante no autenticado sobrescriba arbitrariamente la configuración del nodo y logre una toma completa del nodo mediante una solicitud POST manipulada.
Puntuación: 9.8 (CRÍTICO)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
curl -X POST \
"Content-Type: application/json" \
-d @config.json \
http://<host>:<port>/tequilapi/config/user
Descubierto por Till Schacht.