CVE-2026-70559
Dinky - Divulgation non authentifiée de la configuration système et des identifiants via GET /api/sysConfig/getAll
- Publié
- 6 août 2026
- Mise à jour
- 14 août 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 14 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 26,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le gestionnaire `SysConfigController.getAll()` de Dinky pour la requête GET /api/sysConfig/getAll porte une annotation `@SaIgnore` au niveau de la méthode qui court-circuite l'annotation `@SaCheckLogin` au niveau de la classe, de sorte que l'intercepteur Sa-Token laisse passer la requête sans aucune vérification de session ou de rôle. Tout appelant distant non authentifié qui peut atteindre le port HTTP de Dinky (8888 par défaut) reçoit l'intégralité de la configuration système en direct (54 entrées sur une installation standard v1.2.5) avec un seul GET sans paramètre. Un seul champ d'identifiants (`sys.maven.settings.repositoryPassword`) dispose d'un gestionnaire de désensibilisation câblé ; les autres champs contenant des identifiants (`sys.env.settings.dinkyToken`, `sys.ldap.settings.userPassword`, `sys.resource.settings.oss.accessKey` et `secretKey`, et `sys.dolphinscheduler.settings.token`) sont renvoyés en clair. Une installation nue divulgue les valeurs par défaut fournies, y compris le dinkyToken codé en dur `efda1551-7958-4e0f-80a8-dfd107df3e38` et les clés OSS `minioadmin`/`minioadmin` ; dès qu'un opérateur configure LDAP, le stockage d'objets ou DolphinScheduler via le Centre de paramètres, ces identifiants tiers en direct fuient depuis le même point de terminaison. Étant donné que `dinkyToken` est la seule barrière sur l'écriture arbitraire de fichier du POST frère /download/uploadFromRsByLocal, cette divulgation neutralise la rotation de jeton comme mesure d'atténuation pour cette vulnérabilité. Concerne Dinky v1.2.5 (la version actuelle, 2025-11-05) et la branche de développement (dev HEAD 63b5a5a), où le code affecté est identique octet pour octet.
Sources
1CVE-2026-70559
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.