usememos/memos has Incorrectly Specified Destination in a Communication Channel

描述

Incorrectly Specified Destination in a Communication Channel in GitHub repository usememos/memos 0.9.0 and prior.

基本信息

类型
reviewed
严重度
medium
GitHub 上的公告
打开公告 ↗
仓库公告
源代码
浏览源码 ↗
公开(公告)
2022-12-29 18:30:24 UTC
更新时间
2023-02-03 05:01:30 UTC
GitHub 审核
2022-12-30 22:52:48 UTC
NVD 公开
2022-12-29

EPSS Score

Score Percentile
0.33% 55.54%

CVSS Scores

Base score Version Severity Vector
6.5 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N 点击展开
攻击向量 (AV:N)
经互联网或企业内可路由网段即可从远端触达,攻击者不必出现在设备旁。
攻击复杂度 (AC:L)
前置条件清晰,成功路径稳定,不依赖罕见竞态或苛刻环境。
权限要求 (PR:N)
不必事先登录或提权,匿名会话也可能成为跳板。
用户交互 (UI:R)
需要一次明确的用户动作(安装、改配置、打开恶意文档等)才会落地。
作用域 (S:U)
破坏局限在脆弱组件原本的安全权限与信任域之内。
机密性影响 (C:N)
几乎谈不上实质性的敏感数据外泄。
完整性影响 (I:H)
可篡改审计日志、植入后门或大面积伪造业务数据,动摇信任根基。
可用性影响 (A:N)
不至于造成业务意义上的长时间停摆或灾难性性能崩塌。

Identifiers

CWEs

CWE id Name
CWE-941 Incorrectly Specified Destination in a Communication Channel

Affected packages (1)

Vulnerable version ranges and first patched releases as published by GitHub.

Ecosystem Package Vulnerable range First patched Vulnerable functions
go github.com/usememos/memos <= 0.9.0 0.9.1

References

cvelogic Threat Intelligence