superloglabs/superlog

Agentisches Observability-/Monitoring-Tool fuer Software-Teams

GitHub-Repo 202.000 LOC · 1383 Dateien

Timeline

  1. 7. August 2026Gescannt
  2. 7. August 2026Gemeldet
  3. nicht erfasstVollständig code-gefixt
  4. 14. September 2026Letztes Release mit Fix
  5. 14. September 2026Advisory veröffentlicht

Gefundene Lücken

  • Broken Access ControlHoch

    Gemeldet: 7. August 2026 · Gefixt: 14. September 2026

    Wer einen Einladungslink des Dienstes praeparierte, konnte fremde Slack- und GitHub-Verknuepfungen auf das eigene Konto umleiten. Das Opfer sah dabei nur die echte Anmeldeseite von Slack bzw. GitHub und keinen Hinweis, wohin die Verbindung wirklich ging. Danach lagen die Zugangsdaten zum fremden Slack-Arbeitsbereich oder der Zugriff auf fremde Code-Repositories beim Angreifer.

    Öffentliche Meldung ansehen
  • Decompression BombMittel

    Gemeldet: 7. August 2026 · Gefixt: 14. September 2026

    Eine rund ein Megabyte kleine, stark gepackte Datei liess sich so praeparieren, dass sie beim Entpacken auf ueber ein Gigabyte anschwoll. Wenige solcher Anfragen genuegten, um den Dienst, der die Messdaten annimmt, zum Absturz zu bringen.

    Öffentliche Meldung ansehen
  • Missing Rate LimitingHoch

    Gemeldet: 7. August 2026 · Gefixt: 14. September 2026

    Die Begrenzung fehlgeschlagener Anmeldeversuche war in jeder selbst betriebenen Installation abgeschaltet, weil sie an einer Umgebungsvariable hing, die das Projekt nirgends setzt. Passwoerter liessen sich dadurch unbegrenzt oft durchprobieren.

    Öffentliche Meldung ansehen
  • Missing AuthenticationMittel

    Gemeldet: 7. August 2026

    Vom Maintainer als beabsichtigt eingestuft, kein Fix.

    Ueber einen offen erreichbaren Registrierungs-Endpunkt konnte ein Angreifer vorab einen eigenen Zugangsschluessel hinterlegen. Schloss ein Opfer die Registrierung ueber den praeparierten Link ab, landete dieser Schluessel als gueltiger Zugang in dessen frischem Projekt.