CVE-2026-33146
Docmost की पब्लिक शेयर खोज प्रतिबंधित चाइल्ड दस्तावेज़ों का मेटाडेटा उजागर करती है
- प्रकाशित
- 14 अप्रैल 2026
- अद्यतन
- 15 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 20.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Docmost एक ओपन-सोर्स सहयोगी विकी और दस्तावेज़ीकरण सॉफ़्टवेयर है। संस्करण 0.70.0 से 0.70.2 में एक प्राधिकरण बायपास भेद्यता, सार्वजनिक रूप से साझा की गई सामग्री के लिए सार्वजनिक खोज एंडपॉइंट (`POST /api/search/share-search`) के माध्यम से प्रतिबंधित चाइल्ड पेज शीर्षकों और टेक्स्ट स्निपेट्स को उजागर करती है। यह दोष अप्रमाणित उपयोगकर्ताओं को उस सामग्री की सूची बनाने और उसे पुनर्प्राप्त करने की अनुमति देता है जो सार्वजनिक शेयर दर्शकों से छिपी रहनी चाहिए, जिससे गोपनीयता का उल्लंघन होता है। संस्करण 0.70.3 में एक पैच शामिल है।
स्रोत
1पेज ट्री में एक public share साफ दिखता था, लेकिन search endpoint ने एक अलग कहानी बताई। Docmost में, public share देखने वालों से छिपाए गए restricted child pages अभी भी public share search results के माध्यम से लीक हो सकते हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।