CVE-2026-53959
4gaBoards: /api/users पर किसी भी प्रमाणित उपयोगकर्ता को सामूहिक सूचना प्रकटीकरण (आंतरिक PII रिसाव)
- प्रकाशित
- 18 अग॰ 2026
- अद्यतन
- 18 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 34.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
4gaBoards रीयलटाइम प्रोजेक्ट प्रबंधन के लिए एक बोर्ड प्रणाली है। 3.3.9 से पहले, 4gaBoards किसी भी प्रमाणित उपयोगकर्ता को GET /api/users के माध्यम से हर उपयोगकर्ता के लिए खाता जानकारी की गणना करने और GET /api/users/:id के माध्यम से मनमाने खातों को पुनः प्राप्त करने की अनुमति देता है। users/index और users/show क्रियाएं केवल server/config/policies.js में डिफ़ॉल्ट is-authenticated नीति पर निर्भर करती हैं, और server/api/controllers/users/index.js अनुरोधकर्ता-विशिष्ट प्राधिकरण या प्रतिक्रिया स्वच्छता के बिना sails.helpers.users.getMany() का परिणाम लौटाता है। प्रतिक्रियाएं ईमेल, फोन, संगठन, नाम, isAdmin, ssoGoogleEmail, ssoGithubEmail, और अन्य SSO-लिंक्ड ईमेल फ़ील्ड उजागर करती हैं, जिसमें व्यवस्थापकों का डेटा भी शामिल है। यह इंस्टेंस-व्यापी उपयोगकर्ता गणना, गोपनीयता हानि, और लक्षित फ़िशिंग टोही को सक्षम बनाता है। यह समस्या संस्करण 3.3.9 में ठीक की गई है।
स्रोत
14gaBoards < 3.3.9 - उपयोगकर्ता सूचना प्रकटीकरण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।