Gorse /api/dump 未授权访问漏洞 (CVE-2026-56782)
CVE-2026-56782未授权访问2026-07-20
影响软件
Gorse
关联产品
漏洞描述
影响产品:Gorse CVSS:6.0 漏洞类型:未授权访问 漏洞描述: Gorse是一款开源的推荐系统引擎,用于构建个性化推荐服务。在0.5.10之前版本中,由于/api/dump和/api/restore接口的admin_api_key配置默认为空,导致存在身份验证绕过漏洞。攻击者无需任何身份凭证即可远程访问这些接口,从而能够导出或覆盖整个数据库。该漏洞利用条件简单,可直接导致核心推荐系统的所有敏感数据(包括用户数据)被窃取或篡改,对依赖该系统的业务造成毁灭性打击,建议所有使用该版本的用户立即升级至0.5.10或更高版本。 影响: 远程攻击者无需身份验证即可访问和修改受保护的数据,包括窃取或覆盖整个数据库中的敏感用户数据。 修复建议: 升级至版本 0.5.10 或更高版本。 FOFA: title="Gorse Dashboard" && body="Please enable it to continue"