Vulnerabilidad en toy-blog (CVE-2024-39314)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
01/07/2024
Última modificación:
15/04/2026
Descripción
toy-blog es una implementación de sistema de gestión de contenidos sin headless. A partir de la versión 0.4.3 y antes de la versión 0.5.0, la contraseña administrativa se filtró a través del parámetro de línea de comando. El problema se solucionó en la versión 0.5.0. Como workaround, pase `--read-bearer-token-from-stdin` a los argumentos de inicio y proporcione el token desde la entrada estándar en la versión 0.4.14 o posterior. Las versiones anteriores no tienen este workaround.
Impacto
Puntuación base 3.x
4.70
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/KisaragiEffective/toy-blog/commit/4d003e46a944d8f44ea02c63f4beefa4cbe1f4f7
- https://github.com/KisaragiEffective/toy-blog/security/advisories/GHSA-q8g2-c3x5-gp89
- https://github.com/KisaragiEffective/toy-blog/commit/4d003e46a944d8f44ea02c63f4beefa4cbe1f4f7
- https://github.com/KisaragiEffective/toy-blog/security/advisories/GHSA-q8g2-c3x5-gp89



