CVE-2026-53647
FOSSBilling уязвим к раскрытию конфигурации ключа API без аутентификации через гостевую конечную точку Serviceapikey get_info
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 7 июл. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 44,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
FOSSBilling — это бесплатная система биллинга и управления клиентами с открытым исходным кодом. В версиях с 0.5.3 по 0.7.2 гостевая конечная точка API `serviceapikey/get_info` доступна без аутентификации. Любой вызывающий с действительным API-ключом может получить все настраиваемые параметры конфигурации (поля `custom_*`), хранящиеся в записи базы данных ключа. Эти настраиваемые поля заполняются администраторами биллинга и могут содержать коммерчески чувствительные данные, такие как ценовые уровни, функциональные флаги, ограничения скорости, переопределения сроков действия или данные области доступа. Версия 0.8.0 исправляет эту проблему. Существуют некоторые обходные пути. Администраторы могут избегать хранения чувствительных данных в полях конфигурации API-ключа `custom_*`, отслеживать журналы API на предмет подозрительных вызовов к `/api/guest/serviceapikey/get_info` и/или отключать модуль Serviceapikey, если он не используется.
Источники
1- FOSKillerPoC
FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — Неаутентифицированное раскрытие ключа API и повторное использование токена сброса пароля
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.