CVE-2026-70559
Dinky Divulgazione non autenticata della configurazione di sistema e delle credenziali tramite GET /api/sysConfig/getAll
- Pubblicato
- 6 ago 2026
- Aggiornato
- 14 ago 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 14 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 26,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il gestore `SysConfigController.getAll()` di Dinky per la richiesta GET /api/sysConfig/getAll porta un'annotazione `@SaIgnore` a livello di metodo che bypassa l'annotazione `@SaCheckLogin` a livello di classe, quindi l'interceptor Sa-Token lascia passare la richiesta senza alcun controllo di sessione o ruolo. Qualsiasi chiamante remoto non autenticato che possa raggiungere la porta HTTP di Dinky (8888 di default) riceve l'intera configurazione di sistema live (54 voci su un'installazione stock v1.2.5) con una singola GET senza parametri. Solo un campo con credenziali (`sys.maven.settings.repositoryPassword`) ha un handler di desensibilizzazione collegato; gli altri campi con credenziali (`sys.env.settings.dinkyToken`, `sys.ldap.settings.userPassword`, `sys.resource.settings.oss.accessKey` e `secretKey`, e `sys.dolphinscheduler.settings.token`) vengono restituiti in chiaro. Un'installazione pulita espone i valori predefiniti inclusi, tra cui il dinkyToken hardcoded `efda1551-7958-4e0f-80a8-dfd107df3e38` e le chiavi OSS `minioadmin`/`minioadmin`; una volta che un operatore configura LDAP, storage di oggetti o DolphinScheduler tramite il Centro Impostazioni, quelle credenziali di terze parti live trapelano dallo stesso endpoint. Poiché `dinkyToken` è l'unica barriera per la scrittura arbitraria di file tramite la POST gemella /download/uploadFromRsByLocal, questa divulgazione vanifica la rotazione del token come mitigazione per quella vulnerabilità. Colpisce Dinky v1.2.5 (la release attuale, 2025-11-05) e il ramo di sviluppo (dev HEAD 63b5a5a), dove il codice interessato è byte-identico.
Fonti
1CVE-2026-70559
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.