Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Sardor Shoakbarov

#25811de 56,330
9.8CVSS total
Vulnerabilidades · 1
PT-2026-68052
9.8
2026-08-05
Aerie/Plandev · Sequencing-Server · CVE-2026-71214
**Nome do Software Vulnerável e Versões Afetadas** Aerie/PlanDev sequencing-server (versões afetadas não especificadas) **Description** O middleware de autorização em `sequencing-server/src/app.ts` utiliza a função `getHasuraSession()` para determinar a função de sessão do chamador. Esta função prioriza o objeto `session variables` fornecido no corpo da requisição JSON do cliente em vez das reivindicações JWT no cabeçalho de Autorização, sem verificar se a requisição originou-se do Hasura. Um invasor não autenticado pode ignorar as verificações de função incluindo `{"session variables":{"x-hasura-role":"aerie admin"}}` no corpo da requisição para o endpoint 'POST /command-expansion/put-expansion', permitindo a inserção de regras de expansão arbitrárias em `sequencing.expansion rule`. Adicionalmente, o endpoint 'POST /put-dictionary' está incluído na `ENDPOINTS WHITELIST` e não requer autenticação, permitindo gravações não autenticadas em dicionários de comando. **Recommendations** No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.