Alibek Baxtiyarov

#16513de 56,330
17.5CVSS total
Vulnerabilidades · 2
Alta
2
PT-2026-68101
8.8
2026-08-05
Unknown · Magistrala · CVE-2026-71235
**Nome do Software Vulnerável e Versões Afetadas** Magistrala (versões afetadas não especificadas) **Description** O Rules Engine permite que usuários autenticados criem regras contendo scripts Go ou Lua incorporados que são executados no servidor quando mensagens de IoT chegam. O mecanismo de script Go, localizado em `re/golang.go`, utiliza o interpretador Yaegi e expõe a biblioteca padrão completa do Go, incluindo `os` e `net/http`. A validação é limitada a um regex que bloqueia chamadas `panic()` e goroutines, deixando funções perigosas como `os.ReadFile()`, `os.WriteFile()`, `os.Remove()` e `os.Environ()` acessíveis. O mecanismo de script Lua, localizado em `re/lua.go`, não possui validação de entrada e pré-carrega bibliotecas que permitem acesso arbitrário ao banco de dados (`db`), E/S de arquivos (`ioutil`), Server-Side Request Forgery (SSRF) via um cliente HTTP e travessia de diretório (`filepath`). Consequentemente, um usuário autenticado de baixo privilégio pode realizar operações de leitura/escrita arbitrária de arquivos, vazar variáveis de ambiente, acessar o banco de dados e executar ataques de SSRF contra microsserviços internos. **Recommendations** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja a capacidade de usuários de baixo privilégio de criar ou modificar regras no Rules Engine. Restrinja o acesso aos componentes `re/golang.go` e `re/lua.go` para evitar a execução não autorizada de scripts.