Zuwardo-Zero

#32694de 57,460
8.7CVSS total
Vulnerabilidades · 1
PT-2026-94239
8.7
2026-09-17
Grav · Grav · CVE-2026-92916
**Nome do Software Vulnerável e Versões Afetadas** Grav versões 1.7.0 até 1.7.53.2 Grav versões 2.0.0 até 2.0.21 **Descrição** Quando o depurador está ativado via `system.debugger.enabled: true`, o endpoint do profiler Clockwork fica exposto sem autenticação. A função `InitializeProcessor::handleDebuggerRequest()` intercepta caminhos contendo o endpoint '/ clockwork/' e os passa para `Debugger::debuggerRequest()`, que não realiza a verificação de usuário, restrição de IP ou verificação de autenticador. Isso permite a paginação anônima de todo o histórico armazenado. Por padrão, os registros podem conter cookies de requisição brutos, incluindo cookies de sessão que permitem o sequestro de sessão de administradores autenticados. Além disso, o corpo completo da requisição analisada é armazenado, resultando na exposição em texto simples de `data[username]` e `data[password]`, pois o filtro de senha inspeciona apenas chaves de nível superior. O sistema também expõe configurações do site, credenciais SMTP, chaves de API de terceiros e chaves de licença. Os cabeçalhos Authorization e `X-API-Token` permanecem armazenados mesmo quando a opção de censura está ativada. Na versão 2.0, a configuração `provider: debugbar` não mitiga o problema, pois o provedor Clockwork é forçado para requisições que preferem respostas JSON. **Recomendações** Atualizar as versões do Grav 1.7.0 até 1.7.53.2 para a versão 1.7.53.4. Atualizar as versões do Grav 2.0.0 até 2.0.21 para a versão 2.0.22. Configurar `system.debugger.enabled` como `false`. Bloquear o acesso ao endpoint '/ clockwork/' no servidor web ou CDN.