CVE-2026-70559
Dinky बिना प्रमाणीकरण के सिस्टम कॉन्फ़िगरेशन और क्रेडेंशियल प्रकटीकरण GET /api/sysConfig/getAll के माध्यम से
- प्रकाशित
- 6 अग॰ 2026
- अद्यतन
- 14 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 14 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 26.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Dinky का SysConfigController.getAll() हैंडलर GET /api/sysConfig/getAll के लिए एक मेथड-स्तरीय @SaIgnore एनोटेशन रखता है जो क्लास-स्तरीय @SaCheckLogin को शॉर्ट-सर्किट करता है, जिससे Sa-Token इंटरसेप्टर बिना किसी सत्र या भूमिका जांच के अनुरोध को गुजरने देता है। कोई भी दूरस्थ अनप्रमाणित कॉलर जो Dinky HTTP पोर्ट (डिफ़ॉल्ट रूप से 8888) तक पहुंच सकता है, उसे एक पैरामीटर-रहित GET के साथ पूर्ण लाइव सिस्टम कॉन्फ़िगरेशन (स्टॉक v1.2.5 इंस्टॉल पर 54 प्रविष्टियाँ) प्राप्त होता है। केवल एक क्रेडेंशियल फ़ील्ड (sys.maven.settings.repositoryPassword) में डिसेन्सिटाइज़ेशन हैंडलर जुड़ा है; अन्य क्रेडेंशियल-युक्त फ़ील्ड (sys.env.settings.dinkyToken, sys.ldap.settings.userPassword, sys.resource.settings.oss.accessKey और secretKey, और sys.dolphinscheduler.settings.token) स्पष्ट पाठ में लौटते हैं। एक सादा इंस्टॉल शिप किए गए डिफ़ॉल्ट मानों को लीक करता है, जिसमें हार्डकोडेड dinkyToken efda1551-7958-4e0f-80a8-dfd107df3e38 और minioadmin/minioadmin OSS कुंजियाँ शामिल हैं; एक बार जब कोई ऑपरेटर सेटिंग्स सेंटर के माध्यम से LDAP, ऑब्जेक्ट स्टोरेज, या DolphinScheduler कॉन्फ़िगर करता है, तो वे लाइव तृतीय-पक्ष क्रेडेंशियल उसी एंडपॉइंट से लीक हो जाते हैं। चूंकि dinkyToken सहोदर POST /download/uploadFromRsByLocal मनमाना फ़ाइल लेखन पर एकमात्र गेट है, यह प्रकटीकरण टोकन रोटेशन को उस भेद्यता के शमन के रूप में विफल कर देता है। Dinky v1.2.5 (वर्तमान रिलीज़, 2025-11-05) और विकास शाखा (dev HEAD 63b5a5a) को प्रभावित करता है, जहाँ प्रभावित कोड बाइट-समान है।
स्रोत
1CVE-2026-70559
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।