Alexandre Dulaunoy

#4667de 56,330
59.6CVSS total
Vulnerabilidades · 8
Média
4
Alta
2
Crítica
2
PT-2026-71095
5.1
2026-08-12
Unknown · Vulnerability-Lookup · CVE-2026-73432
**Nome do Software Vulnerável e Versões Afetadas** Vulnerability-Lookup (versões afetadas não especificadas) **Descrição** Um problema de server-side request forgery (SSRF) existe na funcionalidade de sincronização de instâncias remotas. O sistema validava os endereços de instâncias remotas apenas quanto à sintaxe básica de URL antes do armazenamento, enquanto o worker de sincronização posteriormente processava esses endereços usando `requests.get()` com manipulação automática de redirecionamento e sem restrições de limite de rede. Um administrador autenticado com a permissão `admin:access` poderia configurar uma instância remota apontando para serviços HTTP(S) internos, de loopback, link-local ou de metadados de nuvem. Além disso, uma URL publicamente acessível poderia ser usada para redirecionar para um destino interno, pois os redirecionamentos eram seguidos sem revalidação. Isso permite que um invasor privilegiado explore ou interaja com serviços acessíveis a partir do contexto de rede do servidor, como serviços de rede privada ou endpoints de metadados de instâncias em nuvem. **Recomendações** Aplique a correção disponível para implementar uma política de URL de saída compartilhada que restrinja instâncias remotas a HTTP(S), rejeite endereços IP não públicos, resolva nomes de host no momento da requisição e valide cada destino de redirecionamento. Como mitigação temporária, restrinja a permissão `admin:access` apenas a usuários confiáveis.