Описание
Wekan is open source kanban built with Meteor. Prior to 9.46, header-login with HEADER_LOGIN_TRUSTED_IPS uses getRequestIp() in server/lib/headerLoginAuth.js to trust the client-supplied X-Forwarded-For header before the real socket address, allowing an unauthenticated attacker to send HEADER_LOGIN_ID for any username and receive a meteor_login_token session, including for admin. This issue is fixed in version 9.46.
EPSS
Процентиль: 28%
0.00355
Низкий
9.8 Critical
CVSS3
Дефекты
CWE-287
Связанные уязвимости
CVSS3: 9.8
debian
23 дня назад
Wekan is open source kanban built with Meteor. Prior to 9.46, header-l ...
EPSS
Процентиль: 28%
0.00355
Низкий
9.8 Critical
CVSS3
Дефекты
CWE-287