CVE-2026-70559
Dinky 인증되지 않은 시스템 구성 및 자격 증명 노출 (GET /api/sysConfig/getAll 경유)
- 게시됨
- 2026. 8. 6.
- 업데이트됨
- 2026. 8. 14.
- CNA 할당 중
- VulnCheck
- 증거 관찰됨
- 2026. 8. 14.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 26.1%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Dinky의 SysConfigController.getAll() 핸들러는 GET /api/sysConfig/getAll 요청에 대해 클래스 레벨의 @SaCheckLogin을 우회하는 메서드 레벨 @SaIgnore 어노테이션을 포함하고 있어, Sa-Token 인터셉터가 세션이나 역할 검사 없이 요청을 통과시킵니다. Dinky HTTP 포트(기본값 8888)에 접근할 수 있는 원격의 인증되지 않은 호출자는 매개변수 없는 GET 요청 한 번으로 전체 실시간 시스템 구성(기본 v1.2.5 설치 기준 54개 항목)을 받을 수 있습니다. 자격 증명 필드 중 하나(sys.maven.settings.repositoryPassword)에만 비식별화(desensitization) 핸들러가 연결되어 있으며, 나머지 자격 증명 필드(sys.env.settings.dinkyToken, sys.ldap.settings.userPassword, sys.resource.settings.oss.accessKey 및 secretKey, sys.dolphinscheduler.settings.token)는 평문으로 반환됩니다. 기본 설치 상태에서는 하드코딩된 dinkyToken efda1551-7958-4e0f-80a8-dfd107df3e38과 minioadmin/minioadmin OSS 키를 포함한 기본 제공 값이 유출됩니다. 운영자가 설정 센터(Settings Center)를 통해 LDAP, 객체 스토리지 또는 DolphinScheduler를 구성하면, 동일한 엔드포인트에서 해당 실시간 제3자 자격 증명이 유출됩니다. dinkyToken이 형제 엔드포인트인 POST /download/uploadFromRsByLocal 임의 파일 쓰기의 유일한 관문이므로, 이 정보 노출은 해당 취약점에 대한 완화 조치인 토큰 순환을 무력화합니다. Dinky v1.2.5(현재 릴리스, 2025-11-05) 및 개발 브랜치(dev HEAD 63b5a5a)에 영향을 미치며, 해당 코드는 바이트 단위로 동일합니다.
소스
1CVE-2026-70559
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.