漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
ArcadeDB before 26.7.3 Information Disclosure via get_server_settings
Vulnerability Description
ArcadeDB versions before 26.7.3 contain an information disclosure vulnerability in the MCP get_server_settings tool that leaks the arcadedb.ha.clusterToken in cleartext. Attackers with MCP access can retrieve the cluster token and use it with X-ArcadeDB-Cluster-Token and X-ArcadeDB-Forwarded-User headers to impersonate root and achieve full server compromise.
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Vulnerability Type
信息暴露
Vulnerability Title
Arcade Data ArcadeDB 信息泄露漏洞
Vulnerability Description
ArcadeData arcadedb是ArcadeData的消息队列中间件。 Arcade Data ArcadeDB 26.7.3之前版本存在信息泄露漏洞,该漏洞源于MCP get_server_settings工具将arcadedb.ha.clusterToken明文泄露,攻击者可获取集群令牌并利用X-ArcadeDB-Cluster-Token和X-ArcadeDB-Forwarded-User标头冒充root用户,导致服务器被完全控制。
CVSS Information
N/A
Vulnerability Type
N/A