CVE-2026-70559
Dinky Divulgação Não Autenticada de Configuração do Sistema e Credenciais via GET /api/sysConfig/getAll
- Publicado
- 6 de ago. de 2026
- Atualizado
- 14 de ago. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 14 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 26,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O manipulador `SysConfigController.getAll()` do Dinky para GET /api/sysConfig/getAll carrega uma anotação `@SaIgnore` em nível de método que contorna o `@SaCheckLogin` em nível de classe, então o interceptor Sa-Token deixa a requisição passar sem verificação de sessão ou papel. Qualquer chamador remoto não autenticado que consiga alcançar a porta HTTP do Dinky (8888 por padrão) recebe a configuração completa do sistema em tempo real (54 entradas em uma instalação padrão v1.2.5) com um único GET sem parâmetros. Apenas um campo de credencial (sys.maven.settings.repositoryPassword) possui um manipulador de dessensibilização conectado; os outros campos com credenciais (sys.env.settings.dinkyToken, sys.ldap.settings.userPassword, sys.resource.settings.oss.accessKey e secretKey, e sys.dolphinscheduler.settings.token) retornam em texto claro. Uma instalação limpa vaza os padrões fornecidos, incluindo o dinkyToken codificado efda1551-7958-4e0f-80a8-dfd107df3e38 e as chaves OSS minioadmin/minioadmin; uma vez que um operador configura LDAP, armazenamento de objetos ou DolphinScheduler através do Centro de Configurações, essas credenciais de terceiros em uso vazam do mesmo endpoint. Como o dinkyToken é a única barreira no POST irmão /download/uploadFromRsByLocal de escrita arbitrária de arquivos, essa divulgação invalida a rotação de token como mitigação para essa vulnerabilidade. Afeta o Dinky v1.2.5 (a versão atual, 2025-11-05) e o branch de desenvolvimento (dev HEAD 63b5a5a), onde o código afetado é byte-idêntico.
Fontes
1CVE-2026-70559
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.