CVE-2026-70559
Dinky 未授权系统配置与凭据泄露(通过 GET /api/sysConfig/getAll)
- 已发布
- 2026年8月6日
- 已更新
- 2026年8月14日
- 分配 CNA
- VulnCheck
- 观察到的证据
- 2026年8月14日
初级CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 未来 30 天
- 百分位
- 26.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Dinky 的 SysConfigController.getAll() 处理器(对应 GET /api/sysConfig/getAll)带有方法级 @SaIgnore 注解,该注解会绕过类级 @SaCheckLogin,因此 Sa-Token 拦截器会放行该请求,不进行任何会话或角色检查。任何能够访问 Dinky HTTP 端口(默认 8888)的远程未认证调用者,只需一次无参数 GET 请求,即可获取完整的实时系统配置(在标准 v1.2.5 安装中为 54 项)。仅有一个凭据字段(sys.maven.settings.repositoryPassword)配置了脱敏处理器;其他包含凭据的字段(sys.env.settings.dinkyToken、sys.ldap.settings.userPassword、sys.resource.settings.oss.accessKey 和 secretKey,以及 sys.dolphinscheduler.settings.token)均以明文返回。裸安装会泄露出厂默认值,包括硬编码的 dinkyToken efda1551-7958-4e0f-80a8-dfd107df3e38 以及 minioadmin/minioadmin OSS 密钥;一旦运维人员通过设置中心配置了 LDAP、对象存储或 DolphinScheduler,这些实时第三方凭据也会从同一端点泄露。由于 dinkyToken 是相邻的 POST /download/uploadFromRsByLocal 任意文件写入漏洞的唯一访问门槛,此信息泄露使得通过轮换 token 来缓解该漏洞的措施失效。影响 Dinky v1.2.5(当前版本,2025-11-05)以及开发分支(dev HEAD 63b5a5a),受影响代码在这两个版本中逐字节相同。
来源
1CVE-2026-70559
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。