Каталог инструментов
Категории
CVE-2026-27579-CORS-Misconfiguration-Leading-to-Authenticated-Data-Exposure — CVE-2026-27579 — Неправильная конфигурация CORS — произвольный источник с учётными данными → раскрытие данных учётной записи при аутентифицированном межсайтовом запросе | Kitploit
Инструменты / GitHub / adityabhatt3010 / cve-2026-27579-cors-misconfiguration-leading-to-authenticated-data-exposure
adityabhatt3010/cve-2026-27579-cors-misconfiguration-leading-to-authenticated-data-exposure CVE-2026-27579-CORS-Misconfiguration-Leading-to-Authenticated-Data-Exposure CVE-2026-27579 — Неправильная конфигурация CORS — произвольный источник с учётными данными → раскрытие данных учётной записи при аутентифицированном межсайтовом запросе
3 8 6 месяцев назадОткройте для себя самые используемые инструменты нашего сообщества.
7 дней 30 дней
CVE-2026-27579 – Неправильная настройка CORS, приводящая к раскрытию данных аутентифицированных пользователей
📌 Справочная информация об уведомлении
CVE ID: CVE-2026-27579
GHSA: GHSA-qh5m-p8jh-hx88
Поставщик: karnop
Продукт: realtime-collaboration-platform
Серьёзность: ВЫСОКАЯ (CVSS 7.4)
Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
🧠 Обзор уязвимости
Проект realtime-collaboration-platform содержал неправильную настройку CORS в конфигурации бэкенда Appwrite.
Сервер:
Разрешал произвольные источники (origins)
Включал Access-Control-Allow-Credentials: true
Такое сочетание позволяло домену, контролируемому атакующим:
Отправлять аутентифицированные межсайтовые запросы
Автоматически включать файлы cookie сессии жертвы
Читать конфиденциальные данные учётной записи пользователя из ответов
Это приводило к раскрытию:
Адреса электронной почты
Идентификаторов учётной записи
Статуса MFA
🔎 Корневая причина Бэкенд не выполнял надлежащую проверку и ограничение заголовка Origin.
Некорректная конфигурация:
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: true
Или динамическое отражение произвольных источников.
Это нарушает принципы безопасности CORS, поскольку:
Браузеры разрешают межсайтовые запросы с учётными данными только тогда, когда источник явно доверенный.
Вместо этого приложение доверяло любому источнику , создавая вектор межсайтовой эксфильтрации данных.
⚠️ Анализ воздействия Область воздействия Эффект Конфиденциальность ВЫСОКАЯ Целостность Нет Доступность Нет Область действия Изменена
Разместить вредоносную веб-страницу.
Заманить вошедшего в систему пользователя.
Отправить аутентифицированные XHR/fetch-запросы.
Прочитать JSON-ответы, содержащие конфиденциальные данные учётной записи.
Прямые привилегии не требуются.
Это делает атаку мощной клиентской атакой с реальным потенциалом эксплуатации.
🧪 Концептуальная схема Proof-of-Concept fetch("https://target-appwrite-endpoint/v1/account", {
credentials: "include"
})
.then(res => res.json())
.then(data => {
console.log("Exfiltrated:", data);
});
Если жертва вошла в систему, её файл cookie сессии включается автоматически.
Из-за разрешающей политики CORS атакующий может прочитать ответ.
🛡️ Устранение уязвимости Надлежащее смягчение требует:
Явного ограничения разрешённых источников
Удаления использования подстановочного источника
Отключения учётных данных для недоверенных источников
Принудительной строгой проверки источников
Пример корректной конфигурации:
Access-Control-Allow-Origin: https://trusted-domain.com
Access-Control-Allow-Credentials: true
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: false
📚 CWE
CWE-346: Ошибка проверки источника (Origin Validation Error)
CWE-942: Разрешающая междоменная политика с недоверенными доменами
🔥 Ключевой урок безопасности Неправильная настройка CORS + учётные данные = Утечка данных.