PT-2025-12811 · Appsmith · Appsmith
CVE-2024-55963
·
Publicado
2025-03-25
·
Atualizado
2025-08-07
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Appsmith anteriores à 1.51
Descrição
Foi descoberta uma falha no Appsmith na qual um usuário sem permissões de administrador pode acionar a API de reinicialização, causando a reinicialização do servidor. Isso ocorre devido a verificações de controle de acesso incorretas, que deveriam validar permissões de superusuário na requisição recebida. O impacto é limitado ao próprio servidor do Appsmith, mas resulta em uma negação de serviço, pois ele pode ser reiniciado continuamente. Além disso, um banco de dados PostgreSQL mal configurado, incluído por padrão, permite execução remota de código sem autenticação.
Recomendações
Para versões anteriores à 1.51, atualize para a versão 1.52 ou posterior para corrigir a falha. Como medida temporária, considere restringir o acesso ao endpoint da API de reinicialização para prevenir reinicializações não autorizadas do servidor. Além disso, garanta que o banco de dados PostgreSQL esteja configurado corretamente para prevenir a execução remota de código.
Exploit
Correção
RCE
DoS
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Appsmith