脆弱性情報
高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。
脆弱性タイトル
Dagu SSE Authentication Bypass in Basic Auth Mode
脆弱性説明
Dagu is a workflow engine with a built-in Web user interface. Prior to 2.2.4, when Dagu is configured with HTTP Basic authentication (DAGU_AUTH_MODE=basic), all Server-Sent Events (SSE) endpoints are accessible without any credentials. This allows unauthenticated attackers to access real-time DAG execution data, workflow configurations, execution logs, and queue status — bypassing the authentication that protects the REST API. The buildStreamAuthOptions() function builds authentication options for SSE/streaming endpoints. When the auth mode is basic, it returns an auth.Options struct with BasicAuthEnabled: true but AuthRequired defaults to false (Go zero value). The authentication middleware at internal/service/frontend/auth/middleware.go allows unauthenticated requests when AuthRequired is false. This vulnerability is fixed in 2.2.4.
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
脆弱性タイプ
关键功能的认证机制缺失
脆弱性タイトル
dagu 访问控制错误漏洞
脆弱性説明
dagu是Dagu Workflow Engine开源的一个工作流引擎。 dagu 2.2.4之前版本存在访问控制错误漏洞,该漏洞源于配置HTTP基本身份验证时,所有服务器发送事件端点无需凭据即可访问,可能导致未经验证的攻击者绕过身份验证访问实时数据。
CVSS情報
N/A
脆弱性タイプ
N/A