漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Actual: Missing authorization on GET /secret/:name allows non-admin OpenID users to enumerate admin-configured bank-sync secrets
Vulnerability Description
Actual is a local-first personal finance tool. Prior to 26.6.0, the GET /secret/:name endpoint in @actual-app/sync-server checks only that the caller has a valid session and does not verify the caller is an admin, while the sibling POST /secret/ handler enforces an admin check in OpenID mode. Any authenticated non-admin BASIC user in OpenID multi-user deployments can probe the secrets store and learn which admin-managed bank-sync integrations have been configured, including simplefin_accessKey, pluggyai_clientSecret, pluggyai_itemIds, and the gocardless secrets. This issue is fixed in version 26.6.0.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Vulnerability Type
授权机制不恰当
Vulnerability Title
Actual 授权问题漏洞
Vulnerability Description
actualbudget actual是actualbudget团队开源的一个个人财务管理应用。 Actual 26.6.0之前版本存在授权问题漏洞,该漏洞源于GET /secret/:name 端点未验证调用者是否为管理员,而POST /secret/处理程序在OpenID模式下实施了管理员检查,导致已通过身份验证的非管理员BASIC用户在OpenID多用户部署中可探测秘密存储并获取由管理员配置的银行同步集成信息。
CVSS Information
N/A
Vulnerability Type
N/A