PT-2024-24092 · Plane · Plane

·

CVE-2024-31461

·

Publicado

2024-04-10

·

Atualizado

2024-04-24

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do Plane anteriores à 0.17-dev
Descrição
O problema é uma vulnerabilidade de falsificação de solicitação do lado do servidor (SSRF) que pode permitir que um invasor envie solicitações arbitrárias a partir do servidor que hospeda o aplicativo, levando potencialmente ao acesso não autorizado a sistemas internos. O impacto inclui acesso não autorizado a serviços internos, possível vazamento de informações confidenciais e manipulação de sistemas internos por meio da interação com APIs internas.
Recomendações
Para versões anteriores à 0.17-dev, atualize para a versão 0.17-dev para resolver o problema.
Como solução temporária, considere restringir as conexões de rede de saída dos servidores que hospedam o aplicativo apenas aos serviços essenciais.
Além disso, implemente uma validação rigorosa de entradas em URLs ou parâmetros usados para gerar solicitações do lado do servidor.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-31461
GHSA-J77V-W36V-63V6

Produtos afetados

Plane