CVE-2026-53959
4gaBoards: Массовое раскрытие информации (утечка внутренних PII) через /api/users любому аутентифицированному пользователю
- Опубликовано
- 18 авг. 2026 г.
- Обновлено
- 18 авг. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 19 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 34,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
4gaBoards — это система досок для управления проектами в реальном времени. До версии 3.3.9 4gaBoards позволяет любому аутентифицированному пользователю перечислять информацию об учётных записях всех пользователей через GET /api/users и получать произвольные учётные записи через GET /api/users/:id. Действия users/index и users/show полагаются только на политику по умолчанию is-authenticated в server/config/policies.js, а server/api/controllers/users/index.js возвращает результат sails.helpers.users.getMany() без авторизации, зависящей от запрашивающего пользователя, и без санитизации ответа. Ответы раскрывают email, телефон, организацию, имя, isAdmin, ssoGoogleEmail, ssoGithubEmail и другие поля email, связанные с SSO, включая данные администраторов. Это позволяет перечислять пользователей в масштабе всего экземпляра, приводит к потере конфиденциальности и целевому фишинговому разведыванию. Проблема исправлена в версии 3.3.9.
Источники
14gaBoards < 3.3.9 - Раскрытие информации о пользователях
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.