The Netty configuration distribution service (port 8283) of super-diamond-server <= 1.3.3 has no authentication mechanism. Attackers can directly obtain the full configuration of any project (including database passwords, API keys, etc.) by sending a TCP request without any credential.
{
"binaries": [
{
"binary_version": "1:4.1.48-16ubuntu0.1~esm2",
"binary_name": "libnetty-buffer-java"
},
{
"binary_version": "1:4.1.48-16ubuntu0.1~esm2",
"binary_name": "libnetty-common-java"
},
{
"binary_version": "1:4.1.48-16ubuntu0.1~esm2",
"binary_name": "libnetty-java"
}
]
}