天下漏洞,尽知其名
HIGH

CVE-2026-86450 DetaWix Mobile Web Portal 敏感信息泄露漏洞

影响攻击者可获取未授权功能与敏感信息

AI 研判

DetaWix Mobile Web Portal 存在将敏感信息插入发送数据的漏洞,同时存在访问控制(ACL)约束不当的问题。攻击者可借此访问本应受权限限制的功能或数据。该漏洞影响 v1.0.19 之前的版本。

影响范围

DetaWix Mobile Web Portal

DetaWix Mobile Web Portal v1.0.19 之前的版本。

漏洞详情

漏洞属于敏感信息插入发送数据(CWE-201)类型,成因是应用在响应或传输数据中包含了不应暴露的敏感信息,且访问控制未正确约束相关功能。攻击者可通过构造请求或直接访问相关接口,获取敏感数据或调用受限功能。

利用条件与风险

利用通常无需特殊权限,可远程发起,实战中可能导致敏感信息泄露与越权操作,风险较高。

修复建议

建议升级至 DetaWix Mobile Web Portal v1.0.19 或更高版本;临时缓解措施暂无公开信息。

原始情报

Insertion of sensitive information into sent data vulnerability in Parla Auto Automotive Trading Limited Company DetaWix Mobile Web Portal allows Accessing Functionality Not Properly Constrained by ACLs.

This issue affects DetaWix Mobile Web Portal: before v1.0.19.