
Controle de Acesso Inadequado no Mysterium Node antes da v1.36.0
Autorização inadequada no endpoint /tequilapi/config/user do Mysterium Node da v1.21.1-rc0 até v1.36.0 permite que um atacante não autenticado sobrescreva arbitrariamente a configuração do nó e realize uma tomada completa do nó por meio de uma requisição POST elaborada.
Pontuação: 9.8 (CRÍTICA)
Vetor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
curl -X POST \
"Content-Type: application/json" \
-d @config.json \
http://<host>:<port>/tequilapi/config/user
Descoberto por Till Schacht.