CyberSectr
Menü
← CVE Veritabanı

CVE-2026-86064

Yüksek

Teknik Veri (Otomatik)

CVSS Skoru
8.6
EPSS
CWE
CWE-200
KEV Durumu
Hayır

Klever-Go, Klever blockchain protokolünün Go dilinde yazılmış uygulamasıdır. 1.7.20 sürümünden önce, config/node/api.yaml dosyasında yapılandırılan ve network/api/api.go tarafından kaydedilen varsayılan açık GET /log WebSocket yolu, kimlik doğrulaması gerektirmez. İlk istemci mesajı, network/api/logs/logSender.go dosyasında bir logger Profili olarak parse edilir ve Profile.Apply aracılığıyla tüm süreç boyunca uygulanır, bu da uzaktan bir istemcinin bağlantı kapatana kadar küresel günlük seviyelerini ve biçimlendirme seçeneklerini değiştirmesine olanak tanır. Aynı bağlantı bir günlük gözlemcisi olarak kaydedilir ve canlı süreç günlüklerini alabilir. Bir saldırgan, normal günlükleri bastırabilir, detaliliği artırabilir, operatör görünürlüğünü bozabilir ve kimlik bilgileri olmadan operasyonel bilgileri erişebilir. Bu sorun 1.7.20 sürümünde giderilmiştir.

Orijinal açıklama (İngilizce)

Klever-Go is the Go implementation of the Klever blockchain protocol. Prior to 1.7.20, the default-open GET /log WebSocket route configured in config/node/api.yaml and registered by network/api/api.go does not require authentication. The first client message is parsed as a logger Profile in network/api/logs/logSender.go and applied process-wide through Profile.Apply, allowing a remote client to change global log levels and formatting options until the connection closes. The same connection is registered as a log observer and can receive live process logs. An attacker can suppress normal logs, increase verbosity, distort operator visibility, and access operational information without credentials. This issue is fixed in version 1.7.20.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.