未授权披露自定义 Compose 模板内容(含 密钥) 漏洞概述 在 Arcane 的 Huma 后端中,有四个 GET 端点( )在注册时未设置任何安全要求。这允许任何未授权的网络客户端读取和列出存储在实例中的每个自定义模板的完整 Compose YAML 和 内容。由于 Arcane 的 UI 暴露了“保存为模板”功能,该漏洞导致操作员的真实环境内容(数据库密码、API 密钥等)被明文泄露,属于未授权的信息泄露。 影响范围 受影响版本: 受影响文件: 受影响端点: - - - - 修复方案 已修复版本: 利用代码 (POC)