news 2026/4/13 18:13:41

Goby 漏洞安全通告|Cal.com /api/auth/session 权限绕过漏洞(CVE-2026-23478)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Goby 漏洞安全通告|Cal.com /api/auth/session 权限绕过漏洞(CVE-2026-23478)

漏洞名称:Cal.com /api/auth/session 权限绕过漏洞(CVE-2026-23478)

风险等级:

高危

漏洞描述:

Cal.com 是一款开源的日程安排和预约工具,在Github 拥有39.7K star,广泛用于协作会议、在线客服和自动化任务处理等场景。

Cal.com 在 3.1.6 至 6.0.7 之前版本中,其自定义 NextAuth JWT 回调逻辑存在身份认证绕过漏洞,攻击者可通过调用 session.update() 并构造目标用户的邮箱地址,直接获取任意用户的完整登录会话权限,从而实现账户接管。攻击者可完全接管任意用户账户,读取和篡改个人数据、预约记录及支付信息,甚至冒充管理员进行系统配置修改,造成严重业务安全风险。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

FOFA自检语句:

body=“content”=‘@calcom’" || body=“calcom_explained_new_user”

受影响版本:

3.1.6 ≤ Cal.com < 6.0.7

临时修复方案:

  1. 将 Cal.com 升级到 6.0.7 或更高版本以修复该漏洞;
  2. 临时禁用 session.update() 方法中的电子邮件修改功能,并添加二次验证逻辑;
  3. 启用双因素认证(2FA)作为额外的安全防护措施;
  4. 监测并分析用户登录活动日志,识别异常行为并及时响应。

漏洞检测工具:

鉴于该漏洞影响范围较大,建议优先处置排查,Goby EXP效果如视频演示如下:

查看Goby更多漏洞:Goby历史漏洞合集

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/9 2:30:56

Citra模拟器终极使用指南:5步搞定3DS游戏畅玩体验

Citra模拟器终极使用指南&#xff1a;5步搞定3DS游戏畅玩体验 【免费下载链接】citra 项目地址: https://gitcode.com/GitHub_Trending/ci/citra 想要在电脑上重温任天堂3DS的经典游戏吗&#xff1f;Citra模拟器为你打开了一扇通往怀旧游戏世界的大门&#xff01;这款功…

作者头像 李华
网站建设 2026/4/13 16:44:08

鸣潮自动化工具终极指南:从零开始掌握游戏智能辅助

鸣潮自动化工具终极指南&#xff1a;从零开始掌握游戏智能辅助 【免费下载链接】ok-wuthering-waves 鸣潮 后台自动战斗 自动刷声骸上锁合成 自动肉鸽 Automation for Wuthering Waves 项目地址: https://gitcode.com/GitHub_Trending/ok/ok-wuthering-waves 鸣潮自动化…

作者头像 李华
网站建设 2026/4/10 18:46:02

智能游戏库管理工具:让游戏收藏焕然一新的终极方案

智能游戏库管理工具&#xff1a;让游戏收藏焕然一新的终极方案 【免费下载链接】Playnite Video game library manager with support for wide range of 3rd party libraries and game emulation support, providing one unified interface for your games. 项目地址: https:…

作者头像 李华
网站建设 2026/4/11 4:06:11

PC版微信QQ防撤回完整指南:5分钟掌握永久防撤回技巧

PC版微信QQ防撤回完整指南&#xff1a;5分钟掌握永久防撤回技巧 【免费下载链接】RevokeMsgPatcher :trollface: A hex editor for WeChat/QQ/TIM - PC版微信/QQ/TIM防撤回补丁&#xff08;我已经看到了&#xff0c;撤回也没用了&#xff09; 项目地址: https://gitcode.com/…

作者头像 李华
网站建设 2026/4/8 7:38:17

DeepSeek-OCR部署实战:移动端适配优化方案

DeepSeek-OCR部署实战&#xff1a;移动端适配优化方案 1. 背景与挑战 随着移动办公、智能终端和边缘计算的快速发展&#xff0c;光学字符识别&#xff08;OCR&#xff09;技术正从传统的云端服务向轻量化、低延迟、高精度的移动端部署演进。DeepSeek-OCR作为一款基于深度学习…

作者头像 李华
网站建设 2026/4/10 6:45:15

STM32 HAL库驱动有源蜂鸣器:新手教程

用STM32控制蜂鸣器&#xff1f;别再被PWM绕晕了&#xff01;有源蜂鸣器HAL库实战指南你有没有遇到过这种情况&#xff1a;想给自己的STM32项目加个“滴”一声提示音&#xff0c;结果翻了一堆资料&#xff0c;发现全在讲定时器、PWM、频率调节……越看越懵&#xff1f;其实&…

作者头像 李华