Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Senti-Man

#32569de 56,326
8.5CVSS total
Vulnerabilidades · 1
PT-2026-80983
8.5
2026-08-24
Hi.Events · Hi.Events · CVE-2026-76838
**Nome do Software Vulnerável e Versões Afetadas** Hi.Events versões anteriores a 1.11.1-beta **Description** Existe um problema onde os destinos de webhook são validados apenas durante o registro e não durante o uso. A função `NoInternalUrlRule` em `backend/app/Validators/Rules/NoInternalUrlRule.php` utiliza `gethostbyname()` para rejeitar intervalos de IP privados e reservados, mas nomes de host públicos são permitidos. Durante o despacho, o `WebhookDispatchService` utiliza a URL armazenada via `spatie/laravel-webhook-server` sem revalidar o destino. Como o arquivo `backend/config/webhook-server.php` não configura as opções do Guzzle, o seguimento de redirecionamentos permanece ativado por padrão. Isso permite que um destino redirecione o servidor para um endereço de loopback, privado ou de metadados de nuvem, ou permite que um invasor altere um registro de DNS após o registro para alcançar o mesmo resultado. O `WebhookResponseHandlerService` armazena o corpo da resposta no log do webhook, que é então exposto através do endpoint `WebhookLogResource`, permitindo que o solicitante leia respostas de serviços internos. Isso afeta tanto os webhooks de eventos quanto os de organizadores. **Recommendations** Atualize o Hi.Events para a versão 1.11.1-beta.