Description
Glances 系统 /api/4/config 接口存在严重的信息泄露漏洞。该接口未进行有效的访问控制,允许未经授权的攻击者直接访问并获取 Glances 监控系统的完整配置信息。根据响应内容,泄露的配置信息涵盖系统全局设置、性能监控阈值、各监控模块开关状态,以及多个外部数据存储服务的连接凭证,包括 InfluxDB、Elasticsearch、MongoDB、TimescaleDB、RabbitMQ、CouchDB 等数据库和消息中间件的连接地址、端口、用户名和密码。攻击者可获取系统与各类第三方服务集成的完整认证信息。