superloglabs/superlog
Agentisches Observability-/Monitoring-Tool fuer Software-Teams
Timeline
- 7. August 2026Gescannt
- 7. August 2026Gemeldet
- nicht erfasstVollständig code-gefixt
- 14. September 2026Letztes Release mit Fix
- 14. September 2026Advisory veröffentlicht
Gefundene Lücken
- Broken Access ControlHoch
Gemeldet: 7. August 2026 · Gefixt: 14. September 2026
Wer einen Einladungslink des Dienstes praeparierte, konnte fremde Slack- und GitHub-Verknuepfungen auf das eigene Konto umleiten. Das Opfer sah dabei nur die echte Anmeldeseite von Slack bzw. GitHub und keinen Hinweis, wohin die Verbindung wirklich ging. Danach lagen die Zugangsdaten zum fremden Slack-Arbeitsbereich oder der Zugriff auf fremde Code-Repositories beim Angreifer.
Öffentliche Meldung ansehen - Decompression BombMittel
Gemeldet: 7. August 2026 · Gefixt: 14. September 2026
Eine rund ein Megabyte kleine, stark gepackte Datei liess sich so praeparieren, dass sie beim Entpacken auf ueber ein Gigabyte anschwoll. Wenige solcher Anfragen genuegten, um den Dienst, der die Messdaten annimmt, zum Absturz zu bringen.
Öffentliche Meldung ansehen - Missing Rate LimitingHoch
Gemeldet: 7. August 2026 · Gefixt: 14. September 2026
Die Begrenzung fehlgeschlagener Anmeldeversuche war in jeder selbst betriebenen Installation abgeschaltet, weil sie an einer Umgebungsvariable hing, die das Projekt nirgends setzt. Passwoerter liessen sich dadurch unbegrenzt oft durchprobieren.
Öffentliche Meldung ansehen - Missing AuthenticationMittel
Gemeldet: 7. August 2026
Vom Maintainer als beabsichtigt eingestuft, kein Fix.
Ueber einen offen erreichbaren Registrierungs-Endpunkt konnte ein Angreifer vorab einen eigenen Zugangsschluessel hinterlegen. Schloss ein Opfer die Registrierung ueber den praeparierten Link ab, landete dieser Schluessel als gueltiger Zugang in dessen frischem Projekt.