PT-2024-37182 · Devika · Devika

CVE-2024-5820

·

Publicado

2024-06-27

·

Atualizado

2025-07-15

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
stitutionai/devika versão ecee79f
Descrição:
O problema decorre de uma conexão WebSocket desprotegida, permitindo que um site malicioso se conecte ao backend e emita comandos em nome do usuário. Isso permite que o site malicioso intercepte toda a comunicação entre o usuário e o backend, podendo levar à execução não autorizada de comandos e à falsificação de solicitações no lado do servidor.
Recomendações:
Para a versão ecee79f, considere restringir o acesso à conexão WebSocket para impedir que sites maliciosos interceptem a comunicação e emitam comandos não autorizados. Como solução temporária, desativar a conexão WebSocket até que uma correção adequada seja implementada pode ajudar a minimizar o risco de exploração.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-5820

Produtos afetados

Devika