PT-2024-37182 · Devika · Devika
CVE-2024-5820
·
Publicado
2024-06-27
·
Atualizado
2025-07-15
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas:
stitutionai/devika versão ecee79f
Descrição:
O problema decorre de uma conexão WebSocket desprotegida, permitindo que um site malicioso se conecte ao backend e emita comandos em nome do usuário. Isso permite que o site malicioso intercepte toda a comunicação entre o usuário e o backend, podendo levar à execução não autorizada de comandos e à falsificação de solicitações no lado do servidor.
Recomendações:
Para a versão ecee79f, considere restringir o acesso à conexão WebSocket para impedir que sites maliciosos interceptem a comunicação e emitam comandos não autorizados. Como solução temporária, desativar a conexão WebSocket até que uma correção adequada seja implementada pode ajudar a minimizar o risco de exploração.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Devika