CVE-2026-71203
changedetection.io - /api/v1/full-spec पर अनुपस्थित प्रमाणीकरण पूर्ण OpenAPI स्कीमा का खुलासा करता है
- प्रकाशित
- 5 अग॰ 2026
- अद्यतन
- 10 अग॰ 2026
- सीएनए असाइन करना
- TuranSec
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 17.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
changedetection.io के REST API संसाधन @auth.check_token डेकोरेटर द्वारा सुरक्षित हैं, जो कॉल करने वाले के x-api-key हेडर को मान्य करता है, सिवाय /api/v1/full-spec पर पंजीकृत Spec संसाधन (changedetectionio/api/Spec.py) के, जिसकी get विधि में न तो @auth.check_token है और न ही @validate_openapi_request।
स्रोत
1PoC: changedetection.io बिना प्रमाणीकरण OpenAPI स्कीमा प्रकटीकरण (CVE-2026-71203, मध्यम 5.3)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।