Security Advisories for github.com/juev/nebula-mesh in go
High
about 2 months ago
Nebula Mesh: Web UI lacks ownership checks, enabling cross-operator access to hosts and networks (read, block, delete)
go
github.com/juev/nebula-mesh
Low
about 2 months ago
nebula-mesh: Signed-poll nonce LRU is in-memory and bounded; replay survives restart + eviction
go
github.com/juev/nebula-mesh
Moderate
about 2 months ago
nebula-mesh's stores enrollment tokens unhashed in SQLite
go
github.com/juev/nebula-mesh
Low
2 months ago
nebula-mesh: POST /api/v1/hosts/{id}/mobile-bundle response lacks Cache-Control: no-store
go
github.com/juev/nebula-mesh
Moderate
2 months ago
nebula-mesh: Newly-minted operator API key exposed in redirect URL (Referer, history, proxy logs)
go
github.com/juev/nebula-mesh
Moderate
2 months ago
nebula-mesh: Session and OIDC state cookies lack the Secure attribute
go
github.com/juev/nebula-mesh
Moderate
2 months ago
nebula-mesh: Decrypted CA private key persists in heap after signing
go
github.com/juev/nebula-mesh
High
2 months ago
nebula-mesh: GET /api/v1/audit-log discloses all entries to any operator
go
github.com/juev/nebula-mesh
High
2 months ago
nebula-mesh's web UI lacks CSRF tokens on /ui/* mutating endpoints
go
github.com/juev/nebula-mesh
Critical
2 months ago
nebula-mesh: API endpoints lack ownership checks, enabling cross-operator privilege escalation
go
github.com/juev/nebula-mesh
High
2 months ago
nebula-mesh: Web UI and API responses lack security headers (CSP, X-Frame-Options, HSTS, etc.)
go
github.com/juev/nebula-mesh
High
2 months ago
nebula-mesh: Host advanced overrides allow YAML injection into agent config.yml
go
github.com/juev/nebula-mesh